· kaynak Hacker News – Front Page (hnrss.org)
Hosting sağlayıcısı Nine, üç gün süren 600 Gbit/s'lik DDoS saldırısını ve ortaya çıkardığı ağ açıklarını ayrıntılarıyla anlattı
Hosting sağlayıcısı Nine, tahminen 500-600 Gbit/s zirveye ulaşan bir UDP amplification saldırısının üç gün boyunca dalga dalga hizmetlerini aksattığını ve DDoS tespiti, blackhole kapsamı ile platform izolasyonundaki açıkları ortaya çıkardığını belirtiyor.

Tahminen 500 ile 600 Gbit/s arasında zirve yapan dağıtık hizmet reddi (DDoS) saldırısı, hosting sağlayıcısı Nine'ı geçen Ağustos ayında üç gün süren kesintilerle boğuştu. Şirketin yayımladığı ve yakın zamanda Hacker News'te gündeme gelen postmortem raporu, aynı zamanda bir saldırı kendi bağlantı kapasitenizden büyük olduğunda hangi varsayımların çöktüğünün bir kontrol listesi niteliğinde. Nine'ın aktardığına göre saldırı 11 Ağustos 2026 akşamı müşterilerinden birine başladı; Nine o müşterinin internet bağlantısını sağladığı için etki doğrudan Nine'a vurdu ve yaklaşık üç saat sonra saldırgan Nine'ın kendi hizmetlerine de yöneldi.
Tek bir kesinti değil dalgalar
Nine, olayın tek bir sürekli kesinti değil, salı günü yaklaşık 19:15 ile perşembe günü 12:51 arasında, hedefleri ve şiddeti değişen bir dizi dalga olduğunu vurguluyor. Deploio platformundaki uygulamalar, Nine'ın web sitesi, Cockpit kontrol paneli ve ticket sistemi farklı zamanlarda etkilendi. Şirket bunun bir sızma değil, aşırı yük saldırısı olduğu konusunda da net: yetkisiz erişim yaşanmadı ve hiçbir sistem ele geçirilmedi. İki upstream sağlayıcı trafiğin 260 Gbit/s'lik kısmını doğrudan teyit etti ve tüm bağlantılardaki toplam tepe değer, Nine'ın kendi uplink kapasitesinin birkaç katıydı.
Telemetri dizilimi doğruluyor
Nokia'nın Deepfield tehdit araştırma ekibinden gelen bağımsız telemetri de Nine'ın anlattıklarını destekliyor; bu ekibin sensörleri saldırganların kullandığı command-and-control sunucularında bot olarak kayda geçiyor ve saldırı komutları verildikçe bunları logluyor. Telemetri iki botnet ailesine, CECbot ve Katana'ya işaret ediyor ve önce müşterinin vurulduğunu, Nine'a ise yaklaşık üç saat sonra saldırıldığını doğruluyor — bu da Nine'ın esas hedef olmayıp mağdurun bağlantısını sağladığı için saldırıya uğraması halinde beklenen tablo. Ne Nokia ne de Nine saldırıyı belirli bir aktöre atfediyor. Telemetri ayrıca bir görünürlük tuzağını da ortaya çıkardı: müşteri adres bloğunu iki sağlayıcı üzerinden duyurduğu için yalnızca Nine'ın ağına dayalı bir analiz trafiğin yalnızca yarısını görüyor.
Doyma, iç filtrelemeyi etkisiz kılıyor
Saldırı UDP amplification'a dayanıyordu: sahte gönderici adresli küçük istekler internetteki açık hizmetlere gönderiliyor ve çok daha büyük yanıtlar kurbanın üzerine düşüyor. Bir uplink doyma noktasına geldiğinde kendi ağınızın içindeki filtreleme artık işe yaramaz, çünkü düşüreceğiniz paketler meşru trafikle birlikte hattı zaten tıkamıştır. Azaltma işleminin daha uzakta, size trafik taşıyan sağlayıcılarda yapılması gerekir.
Nine'ın ana upstream aracı blackholing'di: sağlayıcılardan belirli bir adrese giden tüm trafiği düşürmelerini istemek. Bu ağın geri kalanını korur, ancak feda edilen adres herkes için erişilemez hale gelir — Nine'a göre bir uygulamanın erişilemez olmasının gerçek nedeni çoğu zaman bozulan bir bileşen değil tam olarak budur.
Saldırgan da uyum sağladı. Nine web sitesini yeni bir IP adresine taşıdığında site dakikalar içinde saldırı altına girdi ve taleplerin yalın sayısı, bant genişliğinden bağımsız olarak tekil servisleri aşırı yükledi — blackholing meşru ve kötü niyetli trafiği ayrım gözetmeksizin engellediği için çözemeyeceği bir sorun. Olayı sona erdiren çözüm, açıkta kalan uygulamaları yerleşik DDoS korumasına sahip Avrupa merkezli bir CDN olan bunny.net'in arkasına taşımak oldu; taşıma ilk gün başladı ve ertesi gün tamamlandı, müşteri de kendi tarafında ek korumalar devreye aldı. Artık saldırı trafiği CDN'de sonlanırken meşru istekler Nine'a ulaşmaya devam ediyor. Nine, kendi ağına sahip olmasına da değiniyor; bu sayede üçüncü taraf altyapısını beklemek yerine yönlendirme değişikliklerini canlı olarak yapabildi.
Olayın ortaya çıkardığı üç boşluk
Birincisi, otomatik saldırı tespiti yalnızca Nine'ın kendi adreslerini kapsıyordu; müşteri adına duyurulan, müşteriye ait ağları değil. İlk dalga tam da böyle bir ağa çarptı ve yaklaşık 90 dakikalık manuel müdahale gerektirdi; bu boşluk aynı gece kapatıldı.
İkincisi, Nine blackhole sinyalinin trafiğinin izlediği her yolda etkili olup olmadığını hiç sistematik olarak doğrulamamıştı. Sinyal yalnızca bir peer ile blackholing önceden yapılandırılmış yerlerde ya da internet exchange route sunucuları üzerinden gelen trafik için geçerliydi — Nine'ın exchange'lerindeki doğrudan peering'ler kapsam dışındaydı. Nine ayrıca belirli bir ağı tek bir sağlayıcıdan geri tutabilme yoluna da sahip değildi ve bu yeteneği saldırı sürerken, yük altında inşa etmek zorunda kaldı.
Üçüncüsü ve müşteriler için en rahatsız edici olanı: Nine'ın kendi web sitesi, müşteri uygulamalarıyla aynı Deploio platformunda çalıştığı için web sitesine saldırmak, alakasız uygulamaları da beraberinde düşürdü. Cockpit ve ticket sistemi de hedef alındığından bazı müşteriler aynı anda hem uygulamalarını, hem onu yönetme aracını, hem de desteğe ulaşma kanalını kaybetti.
Neler değişti
Nine üç boşluğun da kapatıldığını ya da aktif olarak üzerinde çalışıldığını söylüyor. Duyurduğu her müşteri ağı artık otomatik olarak saldırı tespitinin parçası ve açıkta kalan uygulamaları kalıcı olarak bunny.net korumasının arkasında.
Neden önemli
Bu anlatı altyapı işletmecileri için pratik bir şablon. Amplification saldırıları bir sağlayıcının uplink kapasitesini katbekat aşabilir; bu da upstream azaltmayı zorunlu kılar ve blackhole kapsamını varsaymak yerine önceden yol yol doğrulanması gereken bir şey haline getirir. Tespit kapsamı yalnızca kendi prefix'lerinizi değil, müşteri tarafından duyurulan prefix'leri de içermeli. Ayrıca web sitenizi, kontrol panelinizi ve destek sistemlerinizi müşteri iş yükleriyle aynı platformda çalıştırmak, arıza noktasını tam da müşterilerin en çok bilgiye ihtiyaç duyduğu anda yoğunlaştırır. Son olarak, dakikalar içinde hedef değiştiren bir saldırgan, kaba hacim temelli savunmalardan meşru trafiği ayırt edebilen korumaya geçişi zorunlu kılar — bunu bir olay sırasında değil, öncesinde ayarlamaya değer.
- #ddos
- #networking
- #postmortem
- #cloud
- #security
İlgili yazılar
- ZoomEye tarama verileri, Docker'ın şifresiz 2375 portunda yanıt veren 1,4 milyon host gösteriyor
- Kubernetes yükseltmeleri sırasında EKS node'larını kesintisiz döndürmek için add-on sürümlerini köprülemek
- Salesbleed, prompt injection'ın Salesforce ajanlarını Slack'te oltalayıcıya nasıl dönüştürdüğünü gösteriyor