Erikoinen hyökkäys kaatoi it-yhtiön verkkosivut

Matias Mäki
Erikoinen hyökkäys kaatoi it-yhtiön verkkosivut
It-yhtiö MelbaGroup on joutunut palvelunestohyökkäyksen kohteeksi. Jo kolme viikkoa kestänyt hyökkäys on poikkeuksellisen määrätietoista työtä.
Perttu Pitkänen
17.6.2010 14:25
Kommentit 18

Pieni asiakkuudenhallinnan palveluja tarjoava MelbaGroup on joutunut poikkeuksellisen sitkeän palvelunestohyökkäyksen kohteeksi.

Hyökkäys alkoi kolme viikkoa sitten, ja se kohdistuu yhtiön verkko-osoitteeseen www.melbagroup.fi. Osoitteeseen kohdistuu suuri niin suuri määrä hakuja, että osoite ja palvelin ovat ylikuormitetut, eikä yhtiön kotisivu enää aukea.

Sen sijaan yhtiön sähköpostiosoitteet ja yhtiön varsinaiset internetin yli toimivat palvelut toimivat ilman häiriötä.

Hyökkäys on poikkeuksellisen sitkeä, sillä se tuntuu seuraavan MelbaGroupin kotisivua, vaikka sen palvelinta vaihdetaan.

– Hyökkäys alkoi kolme viikkoa sitten lauantaina, ja kaatoi kokonaan meille kotisivupalvelua tarjoavan yrityksen palvelimen, kertoo MelbaGroupin teknologiajohtaja Antti Paukku.

– Suljimme ensin nimipalveluista melbagroup.fi pois, jotta hyökkäys ei enää kohdistuisi kumppanin palvelimelle ja vaikuttaisi heidän muihin asiakkaisiin. Seuraavaksi kotisivut siirrettiin toiselle erilliselle palvelimelle, ja laitoimme nimipalvelut takaisin pystyyn. Hyökkäys on kuitenkin jatkunut.

Tässä vaiheessa selvisi, että hyökkäys tarkistaa ensin nimipalvelimista, missä ip-osoitteessa www.melbagroup.fi sijaitsee, ja aloittaa sitten varsinaisen palvelunestohyökkäyksen. 

Suuri hyökkäyksestä on tullut Venäjältä, mutta siinä on mukana myös muutamia suomalaisia ip-osoitteita.

Yhtiö on joutunut perustamaan vaihtoehtoiset verkkosivut osoitteeseen melba.melbagroup.fi, ja antanut asian poliisin tutkittavaksi. Mitään syytä hyökkäykselle yrityksessä ei tiedetä.

– Tämä on harmillinen tilanne, sillä aiemmilla sivuilla oli hyvä Google-näkyvyys. Olimme ensimmäisenä listalla, kun Google-hakuun kirjoitti crm. Se sijoitus on nyt tuhoutunut kokonaan, Paukku sanoo.

Lisää Aiheesta
UutinenVerkkopalvelija: Älä usko uhkaajaa (16.8.2010 08:44)
UutinenVirolaiskostaja teki virusiskun Ifiin (11.3.2010 17:13)
UutinenLehti: FBI tutkii suurta tietomurtoa (22.12.2009 09:59)
UutinenAdobe tukki reitit hyökkääjiltä (22.12.2009 08:59)
UutinenVerkon perusturva pettää (4.8.2009 12:50)
Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.
mainos

Kommentit (18)

Huono 0
"...- Suljimme ensin nimipalveluista melbagroup.fi pois, jotta hyökkäys ei enää kohdistuisi kumppanin palvelimelle...
...siirrettiin toiselle erilliselle palvelimelle, ja laitoimme nimipalvelut takaisin pystyyn. Hyökkäys on kuitenkin jatkunut..."

Epic fail by incompetence!
Ei näin
LOL.. varmaan melpakruupin ylläpidolle on edelleen täysi mysteeri, miksi palvelimenvaihto ei auttanut :D
Seiska
Arvon junnut kertovat mikä tässä on fail ja lol? Uutisesta selviää että hyökkäys ei kohdistunut tiettyyn ip-osoitteeseen, vaan domain-nimeä vastaavaan ip-osoitteeseen. Vaihdetaan palvelu toiseen palvelimeen ja toiselle ip:lle. Näin minäkin olisin ongelmaa alkanut haarukoimaan. Ehkä jaatte suurta viisauttanne ja kerrotte miten väistellään palvelunestohyökkäystä?
Pasi
Huono 4
Venäjältä, mutta siinä on mukana myös muutamia suomalaisia ip-osoitteita.

Ettei vaan ois katottu F1:ä .ru sivuilta sivuston omalla pläyerillä?
Ihan sama
Huono 6
Arvon junnut kertovat mikä tässä on fail ja lol? Uutisesta selviää että hyökkäys ei kohdistunut tiettyyn ip-osoitteeseen, vaan domain-nimeä vastaavaan ip-osoitteeseen. Vaihdetaan palvelu toiseen palvelimeen ja toiselle ip:lle. Näin minäkin olisin ongelmaa alkanut haarukoimaan. Ehkä jaatte suurta viisauttanne ja kerrotte miten väistellään palvelunestohyökkäystä?

IP:n sijaan domainiin?
Eiköhän tuo aika selvästi tule esiin tuosta uutisesta jos siinä ei ole jäänyt jotain kertomatta.
Ja jos kerta uusi (ali)domain esti hyökkäyksen.
herranlettas sentään. Yksinkertaisuus kunniaan.
Huono 5
"IP:n sijaan domainiin"

Tarkennan vielä että nimenomaan domain nimeen.
Yksinkertaista?
IP:n sijaan domainiin?
Eiköhän tuo aika selvästi tule esiin tuosta uutisesta jos siinä ei ole jäänyt jotain kertomatta.
Ja jos kerta uusi (ali)domain esti hyökkäyksen.

Anteeksi, en ymmärtänyt oliko tämä vastaus siihen miten hyökkäystä väistellään vai oliko kysymyksesi osoitettu minulle?

Jos hyökkäys suunnataan ennalta määriteltyyn ip-osoiteeseen, ip:n vaihto ratkaisee ongelman. Jos hyökkäys kohdistetaan domain-nimeen jota kysellään jatkuvasti DNS:ltä, siirrytään toisen (ali)domainin taakse, kuten olivat tehneet.

Uutinen kertoi mielestäni kaiken oleellisen ja hyökkäystä vastaan on puolustauduttu niin kuin on voitu. Uudestaan: mikä oli fail ja mikä lol, mitä Sinä olisit tehnyt paremmin?
Pasi
Huono 1
En ole aikaisempi kirjoittaja. Mutta tuo uutisessa oleva teksti oli esitetty pölhösti. Tekniset faktat väärin. Kyllä siitä ymmärtää mitä on tehty, mutta ainakin asiantuntijalle nuo lauseet vaikuttaa typeriltä.
Pistettiin litkua tankkiin
mikä oli fail ja mikä lol, mitä Sinä olisit tehnyt paremmin?

Vaikkapa alkuun seuraavalla: Load Balancing
Failer
Huono 2
IP:n sijaan domainiin?Eiköhän tuo aika selvästi tule esiin tuosta uutisesta jos siinä ei ole jäänyt jotain kertomatta.Ja jos kerta uusi (ali)domain esti hyökkäyksen.Anteeksi, en ymmärtänyt oliko tämä vastaus siihen miten hyökkäystä väistellään vai oliko kysymyksesi osoitettu minulle?Jos hyökkäys suunnataan ennalta määriteltyyn ip-osoiteeseen, ip:n vaihto ratkaisee ongelman. Jos hyökkäys kohdistetaan domain-nimeen jota kysellään jatkuvasti DNS:ltä, siirrytään toisen (ali)domainin taakse, kuten olivat tehneet.Uutinen kertoi mielestäni kaiken oleellisen ja hyökkäystä vastaan on puolustauduttu niin kuin on voitu. Uudestaan: mikä oli fail ja mikä lol, mitä Sinä olisit tehnyt paremmin?

Fail ja Lol oli nimenomaan ensisijaisesti tehty suojautuminen, joka oli palvelimen vaihto toiseen.
Ennenkuin edes lähdetään vaihtamaan palvelinta toiseen, niin olisi ollut todella nopea selvittää oliko kyseessä domainiin vai IP:hen kohdistettu hyökkäys.

Itse olisin siis testannut ensimmäisenä ennen palvelimen vaihtoa tuon.
777
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Nokian Windows 8 -puhelin on Nokia Phi?

Nokia

Nokian loppuvuodeksi odotetusta Windows Phone 8 -puhelimesta ovat ilmestyneet ensimmäiset merkit käyttäjäsivustoille.

Analyytikko: Applen pitää tehdä epä-tv

Ruutukaappaus

Applen odotetun television pitää poiketa selvästi massasta, jotta se voisi menestyä markkinoilla, Forresterin analyytikko arvioi.

Huawei EU:lle: InterDigital laskuttaa liikaa patenteista

Huawei

InterDigital vaatii liian kovaa hintaa sellaisista matkapuhelinpatenteista, joiden pitäisi olla kohtuuehdoin saatavissa, Huawei valittaa EU:lle.

 
Dilbert – 26.5.2012
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Sanoma News / Taloussanomat
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Sähköposti taloussanomat@sanoma.fi
Kustantaja, vastaava
päätoimittaja
Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Petri Korhonen
Myynti Verkkomediamyynti
+358 40 168 5949