DDoS-angreb mod Threema forårsagede omfattende forstyrrelser i den schweiziske sikre beskedtjeneste tidligere på ugen. Brugere havde problemer med at sende beskeder og oprette forbindelse til platformen, fordi angrebene påvirkede både Threema og virksomhedens colocation-partner.

Virksomheden oplyste, at hændelserne midlertidigt gjorde tjenesten helt eller delvist utilgængelig tirsdag aften og onsdag morgen. Threema On-Prem-kunder oplevede ikke forstyrrelserne, fordi de benytter deres egen infrastruktur.

Threema er en betalt beskedapp med end-to-end-kryptering, udviklet af det schweiziske selskab af samme navn. Virksomheden driver sin egen serverinfrastruktur i Schweiz og fokuserer på privatliv uden annoncering, profilering eller skjult dataanalyse.

Brugere rapporterer problemer med forbindelse og levering

Brugere begyndte først at rapportere problemer med tjenesten tirsdag omkring klokken 18.00 UTC. Threema oplyste indledningsvis, at virksomheden mente, at et netværksnedbrud hos dens colocation-partner havde forårsaget forstyrrelsen.

Omkring en time senere meddelte virksomheden, at den undersøgte problemet. Derefter oplyste Threema, at partneren havde løst netværksproblemet, og at arbejdet med at genoprette alle tjenester var i gang.

Brugere fortsatte dog med at rapportere problemer den følgende dag. Nogle brugere i Schweiz, Indien og Kina oplyste, at beskeder ankom forsinket eller ikke kunne sendes, selv når appen så ud til at være forbundet.

Threema bekræftede senere, at en række DDoS-angreb havde forårsaget driftsforstyrrelserne. Virksomheden advarede om, at brugere fortsat kunne opleve periodiske problemer, mens den arbejdede på at begrænse konsekvenserne.

Angriberne ændrede taktik under kampagnen

DDoS-angrebene mod Threema viste sig at være vanskelige at afværge, fordi trusselsaktøren gentagne gange ændrede angrebsmønstre. Aktiviteten fortsatte i en længere periode og tvang virksomheden til løbende at tilpasse sit forsvar under hændelsen.

DDoS-angreb oversvømmer et mål med trafik og forhindrer legitime brugere i at få adgang til en onlinetjeneste. Mange udbydere kan filtrere denne trafik fra, uden at brugerne bemærker det. Store angreb, der konstant ændrer sig, kan dog overbelaste almindelige beskyttelsessystemer.

Threema oplyste, at angrebene var rettet mod både virksomhedens egen infrastruktur og dens colocation-partner Nine. Virksomheden kunne ikke fastslå, om angriberne specifikt gik efter Threema, eller om aktiviteten var rettet mod flere mål.

Hændelsen påvirkede også Threemas mulighed for at kommunikere med brugerne. Et separat teknisk problem forhindrede virksomheden i at opdatere sin systemstatusside. Threema tog derfor siden offline, indtil problemet kunne løses.

Erhvervskunder modtog opdateringer om driftsforstyrrelserne

Threema informerede Threema Work-erhvervskunder via e-mail onsdag morgen. Kundeansvarlige gav også opdateringer til kunder, der kontaktede virksomheden direkte.

Samtidig fortsatte organisationer, der bruger Threema On-Prem, med at fungere normalt. Disse kunder driver tjenesten via deres egen infrastruktur i stedet for at være afhængige af Threemas delte systemer.

Threema tilføjer ekstra DDoS-beskyttelse

Efter hændelsen indførte Threema specialiseret DDoS-beskyttelse som en ekstra sikkerhedsforanstaltning. Den nye beskyttelse filtrerer skadelig trafik opstrøms, før den når virksomhedens infrastruktur.

Denne tilgang bør reducere belastningen på Threemas systemer under fremtidige angreb. Den kan også hjælpe virksomheden med at holde tjenesten tilgængelig, når angribere ændrer taktik.

Konklusion

DDoS-angrebene mod Threema forstyrrede kommunikationen for brugere over hele verden og viste, hvordan vedvarende angreb kan udfordre selv velforberedte beskedplatforme. Threema har nu tilføjet ekstra trafikfiltrering for at styrke beskyttelsen mod lignende hændelser.


0 svar til “DDoS-angreb mod Threema forstyrrer den sikre beskedtjeneste”