Учебный год для российских EdTech начался не со звонка, а с DDoS

изображение: grok
Несколько российских EdTech-платформ в первые дни сентября поймали серию мощных DDoS-атак с аномальными всплесками трафика. На одном из сервисов интенсивность запросов подскочила с 71,5 тыс. до 2,1 млн пакетов в секунду, это почти тридцатикратный рост. Атаки фиксировались 2, 3 и 4 сентября и совпали со стартом учебного года, когда нагрузка на инфраструктуру и так растёт естественным образом.
Специалисты ИБ-компании Servicepipe зафиксировали несколько отдельных эпизодов ещё 2 сентября:
- на одной платформе число входящих запросов доходило до 139 тыс. в минуту;
- на другой специалисты насчитали около 66,5 тыс. запросов в минуту;
- оба случая система мониторинга отнесла к атакам на уровне приложений, то есть к L7;
- самый заметный скачок произошёл поздно вечером, около 22 часов, когда трафик подскочил с 71,5 тыс. до 2,1 млн пакетов в секунду.
Отмечается, что для такого объёма L7-атаки не нужен гигантский ботнет. Хватает сравнительно скромного потока запросов, каждый из которых заставляет сервер выполнять тяжёлую операцию и собирать объёмный ответ, поясняет «Коммерсанту» заместитель гендиректора Servicepipe Даниил Щербаков.
Уязвимее прочих оказываются сервисы, изначально рассчитанные на скромное количество юзеров и запросов. Стоит добавить к обычной нагрузке порцию специально сформированных обращений, и инфраструктура быстро упирается в потолок.
Для российских пользователей это рабочая ситуация, а не абстрактная угроза из зарубежных отчётов. Сентябрь — то самое время, когда дети открывают личные кабинеты школьных порталов, а студенты заходят на вебинары и сдают первые домашки.
Рынок онлайн-образования при этом продолжает расти. По итогам первого полугодия 2026 года российский EdTech-сегмент увеличился на 12%, а совокупная выручка первой сотни сервисов превысила 73 млрд рублей, подсчитали в Smart Ranking.
Сезонность DDoS на EdTech держится на нескольких факторах:
- аудитория платформ резко растёт в первые недели сентября;
- любой сбой в этот момент заметнее, чем летом, когда активность пользователей ниже;
- часть компаний уже сталкивалась с похожими атаками в сентябре прошлого года;
- запустить атаку получится даже без глубоких знаний в сетевой безопасности, готовые инструменты и сервисы снижают порог входа.
Дмитрий Кушнарев из Angara Security считает, что для запуска атаки сейчас не нужно обладать глубокими знаниями в сетевой безопасности или держать мощную инфраструктуру. В распоряжении злоумышленников есть готовые сервисы и инструменты, уверен Кушнарев, которые заметно снижают технический порог. В результате ресурс крупной компании может атаковать человек, который ещё недавно не справился бы с такой задачей самостоятельно, отмечает эксперт.
Уточняется, что мощность атаки не обязана бить рекорды. Порой хватает точечного удара по слабому месту сервиса, чтобы вывести его из строя в тот момент, когда он нужен пользователям больше всего.
Центр мониторинга угроз Curator зафиксировал с 21 августа по 7 сентября мощную атаку с пиковым трафиком 11,4 Гбит/с и интенсивностью до 3,8 млн пакетов в секунду. Директор по клиентским решениям Curator Эдгар Микаелян считает начало учебного года периодом повышенного риска для образовательных платформ. Аудитория увеличивается за короткий срок, инфраструктура получает больше нагрузки, а атакующие хорошо понимают, что последствия сбоя в этот момент заметнее всего, поясняет Микаелян.
Проблема отрасли не ограничивается доступностью сайтов, добавляются и другие риски:
- на платформах хранятся персональные данные детей, и это одна из самых чувствительных зон;
- при доступе к внутренней инфраструктуре под удар попадают пользовательские данные;
- компаниям приходится вкладываться в защиту и современные механизмы безопасности;
- DDoS иногда используется как отвлекающий манёвр перед атакой другого типа.
Независимый эксперт в сфере EdTech Анастасия Миронова считает, что сектор долго уделял кибербезопасности мало внимания. Наиболее серьёзная проблема, по её оценке, связана с персональными данными детей, которые хранят и обрабатывают образовательные платформы.
Руководитель группы аналитики L1 GSOC «Газинформсервис» Андрей Жданухин указывает, что остановка платформы может обернуться срывом занятий, возвратами денег и лавиной обращений в поддержку. Дороже всего бизнесу обходится потеря доверия пользователей, отмечает Жданухин. Родители и ученики ждут, что оплаченный курс будет доступен в нужное время, а если сбои повторяются, клиент просто уходит к конкуренту.
Мотивы атакующих Жданухин видит разные:
- требование денег за прекращение атаки;
- попытка надавить на компанию по другим причинам;
- перегрузка инфраструктуры как отвлекающий манёвр перед другой атакой;
- демонстрация возможностей ради репутации в узких кругах.
Крупные игроки вроде «Яндекса» и VK ситуацию комментировать не стали, а запросы в «Нетологию» и Skillbox остались без ответа.
Ранее сообщалось, что UserGate Factor (uFactor) предупредила о новом уровне кибератак на школьников и их родителей с началом учебного года: злоумышленники всё активнее используют технологии искусственного интеллекта для создания фишинговых сообщений, которые сложнее отличить от настоящих, а также дипфейков. Школьная тематика при этом создаёт благоприятные условия для подобных атак.
Эксперты CISOCLUB считают, что сентябрьский всплеск атак на EdTech стал закономерным продолжением многолетнего тренда, а не разовым эпизодом. По их оценке, платформы с сезонными пиками нагрузки должны закладывать защиту от L7-атак в архитектуру заранее, а не реагировать по факту инцидента. Доступность готовых DDoS-сервисов на теневом рынке снижает порог входа для атакующих быстрее, чем растут бюджеты компаний на защиту.
Без отдельного плана реагирования на пиковые нагрузки сентябрь будет повторяться из года в год по одному и тому же алгоритму. Защита персональных данных детей требует отдельного внимания, поскольку последствия утечки бьют по репутации сильнее, чем сама недоступность сервиса. Ситуация с образовательными платформами — хороший повод пересмотреть нагрузочное тестирование перед стартом учебного года.



