Учебный год для российских EdTech начался не со звонка, а с DDoS

Учебный год для российских EdTech начался не со звонка, а с DDoS

изображение: grok

Несколько российских EdTech-платформ в первые дни сентября поймали серию мощных DDoS-атак с аномальными всплесками трафика. На одном из сервисов интенсивность запросов подскочила с 71,5 тыс. до 2,1 млн пакетов в секунду, это почти тридцатикратный рост. Атаки фиксировались 2, 3 и 4 сентября и совпали со стартом учебного года, когда нагрузка на инфраструктуру и так растёт естественным образом.

Специалисты ИБ-компании Servicepipe зафиксировали несколько отдельных эпизодов ещё 2 сентября:

  • на одной платформе число входящих запросов доходило до 139 тыс. в минуту;
  • на другой специалисты насчитали около 66,5 тыс. запросов в минуту;
  • оба случая система мониторинга отнесла к атакам на уровне приложений, то есть к L7;
  • самый заметный скачок произошёл поздно вечером, около 22 часов, когда трафик подскочил с 71,5 тыс. до 2,1 млн пакетов в секунду.

Отмечается, что для такого объёма L7-атаки не нужен гигантский ботнет. Хватает сравнительно скромного потока запросов, каждый из которых заставляет сервер выполнять тяжёлую операцию и собирать объёмный ответ, поясняет «Коммерсанту» заместитель гендиректора Servicepipe Даниил Щербаков.

Уязвимее прочих оказываются сервисы, изначально рассчитанные на скромное количество юзеров и запросов. Стоит добавить к обычной нагрузке порцию специально сформированных обращений, и инфраструктура быстро упирается в потолок.

Для российских пользователей это рабочая ситуация, а не абстрактная угроза из зарубежных отчётов. Сентябрь — то самое время, когда дети открывают личные кабинеты школьных порталов, а студенты заходят на вебинары и сдают первые домашки.

Рынок онлайн-образования при этом продолжает расти. По итогам первого полугодия 2026 года российский EdTech-сегмент увеличился на 12%, а совокупная выручка первой сотни сервисов превысила 73 млрд рублей, подсчитали в Smart Ranking.

Сезонность DDoS на EdTech держится на нескольких факторах:

  • аудитория платформ резко растёт в первые недели сентября;
  • любой сбой в этот момент заметнее, чем летом, когда активность пользователей ниже;
  • часть компаний уже сталкивалась с похожими атаками в сентябре прошлого года;
  • запустить атаку получится даже без глубоких знаний в сетевой безопасности, готовые инструменты и сервисы снижают порог входа.

Дмитрий Кушнарев из Angara Security считает, что для запуска атаки сейчас не нужно обладать глубокими знаниями в сетевой безопасности или держать мощную инфраструктуру. В распоряжении злоумышленников есть готовые сервисы и инструменты, уверен Кушнарев, которые заметно снижают технический порог. В результате ресурс крупной компании может атаковать человек, который ещё недавно не справился бы с такой задачей самостоятельно, отмечает эксперт.

Уточняется, что мощность атаки не обязана бить рекорды. Порой хватает точечного удара по слабому месту сервиса, чтобы вывести его из строя в тот момент, когда он нужен пользователям больше всего.

Центр мониторинга угроз Curator зафиксировал с 21 августа по 7 сентября мощную атаку с пиковым трафиком 11,4 Гбит/с и интенсивностью до 3,8 млн пакетов в секунду. Директор по клиентским решениям Curator Эдгар Микаелян считает начало учебного года периодом повышенного риска для образовательных платформ. Аудитория увеличивается за короткий срок, инфраструктура получает больше нагрузки, а атакующие хорошо понимают, что последствия сбоя в этот момент заметнее всего, поясняет Микаелян.

Проблема отрасли не ограничивается доступностью сайтов, добавляются и другие риски:

  • на платформах хранятся персональные данные детей, и это одна из самых чувствительных зон;
  • при доступе к внутренней инфраструктуре под удар попадают пользовательские данные;
  • компаниям приходится вкладываться в защиту и современные механизмы безопасности;
  • DDoS иногда используется как отвлекающий манёвр перед атакой другого типа.

Независимый эксперт в сфере EdTech Анастасия Миронова считает, что сектор долго уделял кибербезопасности мало внимания. Наиболее серьёзная проблема, по её оценке, связана с персональными данными детей, которые хранят и обрабатывают образовательные платформы.

Руководитель группы аналитики L1 GSOC «Газинформсервис» Андрей Жданухин указывает, что остановка платформы может обернуться срывом занятий, возвратами денег и лавиной обращений в поддержку. Дороже всего бизнесу обходится потеря доверия пользователей, отмечает Жданухин. Родители и ученики ждут, что оплаченный курс будет доступен в нужное время, а если сбои повторяются, клиент просто уходит к конкуренту.

Мотивы атакующих Жданухин видит разные:

  • требование денег за прекращение атаки;
  • попытка надавить на компанию по другим причинам;
  • перегрузка инфраструктуры как отвлекающий манёвр перед другой атакой;
  • демонстрация возможностей ради репутации в узких кругах.

Крупные игроки вроде «Яндекса» и VK ситуацию комментировать не стали, а запросы в «Нетологию» и Skillbox остались без ответа.

Ранее сообщалось, что UserGate Factor (uFactor) предупредила о новом уровне кибератак на школьников и их родителей с началом учебного года: злоумышленники всё активнее используют технологии искусственного интеллекта для создания фишинговых сообщений, которые сложнее отличить от настоящих, а также дипфейков. Школьная тематика при этом создаёт благоприятные условия для подобных атак.

Эксперты CISOCLUB считают, что сентябрьский всплеск атак на EdTech стал закономерным продолжением многолетнего тренда, а не разовым эпизодом. По их оценке, платформы с сезонными пиками нагрузки должны закладывать защиту от L7-атак в архитектуру заранее, а не реагировать по факту инцидента. Доступность готовых DDoS-сервисов на теневом рынке снижает порог входа для атакующих быстрее, чем растут бюджеты компаний на защиту.

Без отдельного плана реагирования на пиковые нагрузки сентябрь будет повторяться из года в год по одному и тому же алгоритму. Защита персональных данных детей требует отдельного внимания, поскольку последствия утечки бьют по репутации сильнее, чем сама недоступность сервиса. Ситуация с образовательными платформами — хороший повод пересмотреть нагрузочное тестирование перед стартом учебного года.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: