DDoS-angrep mot Threema førte til omfattende forstyrrelser i den sveitsiske sikre meldingstjenesten tidligere denne uken. Brukere hadde problemer med å sende meldinger og koble seg til plattformen fordi angrepene påvirket både Threema og selskapets colocation-partner.
Selskapet opplyste at hendelsene midlertidig gjorde tjenesten helt eller delvis utilgjengelig tirsdag kveld og onsdag morgen. Threema On-Prem-kunder ble ikke rammet av forstyrrelsene fordi de bruker sin egen infrastruktur.
Threema er en betalt meldingstjeneste med ende-til-ende-kryptering, utviklet av det sveitsiske selskapet med samme navn. Selskapet driver sin egen serverinfrastruktur i Sveits og legger vekt på personvern uten annonsering, profilering eller skjult dataanalyse.
Brukere rapporterer problemer med tilkobling og levering
Brukere begynte først å rapportere problemer med tjenesten tirsdag rundt klokken 18.00 UTC. Threema opplyste først at selskapet trodde et nettverksbrudd hos colocation-partneren hadde forårsaket forstyrrelsen.
Omtrent en time senere sa selskapet at det undersøkte problemet. Deretter kunngjorde Threema at partneren hadde løst nettverksproblemet, og at arbeidet med å gjenopprette alle tjenester var i gang.
Brukere fortsatte imidlertid å rapportere problemer dagen etter. Enkelte brukere i Sveits, India og Kina opplyste at meldinger kom sent frem eller ikke kunne sendes, selv når appen så ut til å være tilkoblet.
Threema bekreftet senere at en serie DDoS-angrep hadde forårsaket driftsproblemene. Selskapet advarte om at brukere fortsatt kunne oppleve periodiske problemer mens det arbeidet med å redusere konsekvensene.
Angriperne endret taktikk under kampanjen
DDoS-angrepene mot Threema viste seg å være vanskelige å håndtere fordi trusselaktøren gjentatte ganger endret angrepsmønster. Aktiviteten fortsatte over en lengre periode og tvang selskapet til å tilpasse forsvaret gjennom hele hendelsen.
DDoS-angrep oversvømmer et mål med trafikk og hindrer legitime brukere i å få tilgang til en nettjeneste. Mange leverandører kan filtrere bort slik trafikk uten at brukerne merker det. Store angrep som stadig endrer seg, kan imidlertid overbelaste vanlige beskyttelsessystemer.
Threema opplyste at angrepene var rettet mot både selskapets egen infrastruktur og colocation-partneren Nine. Selskapet kunne ikke fastslå om angriperne spesifikt rettet seg mot Threema, eller om aktiviteten omfattet flere mål.
Hendelsen påvirket også Threemas mulighet til å kommunisere med brukerne. Et separat teknisk problem hindret selskapet i å oppdatere systemstatussiden. Threema tok derfor siden offline frem til problemet kunne løses.
Bedriftskunder fikk oppdateringer om driftsproblemene
Threema informerte Threema Work-kunder via e-post onsdag morgen. Kundeansvarlige ga også oppdateringer til kunder som kontaktet selskapet direkte.
Samtidig fortsatte organisasjoner som bruker Threema On-Prem å fungere normalt. Disse kundene drifter tjenesten gjennom sin egen infrastruktur i stedet for å være avhengige av Threemas delte systemer.
Threema legger til ekstra DDoS-beskyttelse
Etter hendelsen innførte Threema spesialisert DDoS-beskyttelse som et ekstra sikkerhetstiltak. Den nye beskyttelsen filtrerer skadelig trafikk oppstrøms før den når selskapets infrastruktur.
Denne løsningen bør redusere belastningen på Threemas systemer under fremtidige angrep. Den kan også hjelpe selskapet med å holde tjenesten tilgjengelig når angripere endrer taktikk.
Konklusjon
DDoS-angrepene mot Threema forstyrret kommunikasjonen for brukere over hele verden og viste hvordan vedvarende angrep kan utfordre selv godt forberedte meldingsplattformer. Threema har nå lagt til ekstra trafikkfiltrering for å styrke beskyttelsen mot lignende hendelser.


0 responses to “DDoS-angrep mot Threema forstyrrer den sikre meldingstjenesten”