DDoS-attacker mot Threema orsakade omfattande störningar i den schweiziska säkra meddelandetjänsten tidigare i veckan. Användare hade svårt att skicka meddelanden och ansluta till plattformen eftersom attackerna påverkade både Threema och dess colocation-partner.
Företaget uppgav att incidenterna tillfälligt gjorde tjänsten helt eller delvis otillgänglig på tisdagskvällen och onsdagsmorgonen. Kunder som använder Threema On-Prem drabbades inte av störningarna eftersom de använder sin egen infrastruktur.
Threema är en betald meddelandeapp med end-to-end-kryptering som utvecklas av det schweiziska företaget med samma namn. Företaget driver sin egen serverinfrastruktur i Schweiz och fokuserar på integritet utan annonsering, profilering eller dold dataanalys.
Användare rapporterar anslutnings- och leveransproblem
Användare började först rapportera problem med tjänsten på tisdagen omkring klockan 18.00 UTC. Threema uppgav inledningsvis att företaget trodde att ett nätverksavbrott hos dess colocation-partner hade orsakat störningen.
Ungefär en timme senare meddelade företaget att det undersökte problemet. Därefter uppgav Threema att partnern hade löst nätverksproblemet och att arbetet med att återställa alla tjänster pågick.
Användare fortsatte dock att rapportera problem följande dag. Vissa användare i Schweiz, Indien och Kina uppgav att meddelanden kom fram sent eller inte kunde skickas, även när appen verkade vara ansluten.
Threema bekräftade senare att en serie DDoS-attacker hade orsakat avbrotten. Företaget varnade för att användare kunde fortsätta uppleva tillfälliga störningar medan arbetet med att begränsa effekterna pågick.
Angriparna ändrade taktik under attackerna
DDoS-attackerna mot Threema visade sig vara svåra att hantera eftersom hotaktören upprepade gånger ändrade attackmönster. Aktiviteten fortsatte under en längre period och tvingade företaget att löpande anpassa sitt försvar.
DDoS-attacker överbelastar ett mål med trafik och hindrar legitima användare från att komma åt en onlinetjänst. Många leverantörer kan filtrera bort sådan trafik utan att användarna märker något. Stora attacker som ständigt förändras kan däremot överbelasta vanliga skyddssystem.
Threema uppgav att attackerna riktades mot både företagets egen infrastruktur och dess colocation-partner Nine. Företaget kunde inte fastställa om angriparna specifikt riktade in sig på Threema eller om attackerna omfattade flera mål.
Incidenten påverkade även Threemas möjlighet att kommunicera med användarna. Ett separat tekniskt problem hindrade företaget från att uppdatera sin systemstatussida. Threema tog därför sidan offline tills problemet kunde åtgärdas.
Företagskunder fick information om avbrottet
Threema informerade företagskunder som använder Threema Work via e-post på onsdagsmorgonen. Kundansvariga gav även uppdateringar till kunder som kontaktade företaget direkt.
Samtidigt fortsatte organisationer som använder Threema On-Prem att fungera normalt. Dessa kunder kör tjänsten via sin egen infrastruktur i stället för att förlita sig på Threemas delade system.
Threema lägger till extra DDoS-skydd
Efter incidenten införde Threema ett specialiserat DDoS-skydd som en ytterligare säkerhetsåtgärd. Det nya skyddet filtrerar skadlig trafik uppströms innan den når företagets infrastruktur.
Metoden bör minska belastningen på Threemas system vid framtida attacker. Den kan också hjälpa företaget att hålla tjänsten tillgänglig när angripare ändrar taktik.
Slutsats
DDoS-attackerna mot Threema störde kommunikationen för användare runt om i världen och visade hur ihållande attacker kan utmana även väl förberedda meddelandeplattformar. Threema har nu lagt till ytterligare trafikfiltrering för att stärka skyddet mot liknande incidenter.


0 svar till ”DDoS-attacker mot Threema stör den säkra meddelandetjänsten”