Wiadomość jest krótka i napisana uprzejmie. Wykryliśmy problem w twojej sieci; jeśli zapłacisz, dodamy cię do natychmiastowej ochrony przed atakami. Zapłata w bonach kupowanych w Żabce, a według CyberDefence24 chodzi o dwa tysiące złotych w kartach PaySafeCard. Takie maile trafiają do polskich lokalnych dostawców internetu, a fala ataków ciągnie się od czerwca. Jeden z nich potrafił odciąć od sieci wszystkich klientów operatora naraz. Część firm zapłaciła.
Szesnastu operatorów i osiemdziesiąt tysięcy zdarzeń
Osiemdziesiąt tysięcy. Tyle zdarzeń tego typu zarejestrował u siebie jeden operator, firma Lisek.pl, między 15 maja a 10 czerwca. Większość przeszła bez wpływu na usługę. Aż przyszedł 10 czerwca, gdy od 16:15 do 22:45 atak dotknął wszystkich klientów tej sieci i kilku operatorów pośredniczących.
Portal CyberDefence24 wymienił z nazwy szesnaście firm, które w tej fali oberwały. Są wśród nich EDEN Internet, HOR.NET Polska, SCARNET, TYGRYS.NET, MegaNET, Nysanet i Maxnet Gdynia. To nie są sieci ogólnopolskie, tylko dostawcy działający lokalnie, w skali miasta, powiatu albo kilku miejscowości.
Według tego samego portalu fala trwała od początku czerwca do 6 sierpnia.
Dlaczego ten atak DDoS wygląda jak ruch z porządnych stron
Napastnik nie wysyła pakietów do ofiary. Wysyła je w cudzym imieniu.
Mechanizm opisał pod koniec czerwca Tomasz Brol w analizie dla środowiska małych i średnich operatorów. Atakujący podszywa się pod adresy z sieci ofiary i z tak sfałszowanym adresem nadawcy puka do setek albo tysięcy zwykłych serwerów internetowych na portach 80 i 443. Serwery robią dokładnie to, do czego zostały zbudowane: odpowiadają. Tyle że odpowiadają nie napastnikowi, lecz ofierze.
Dalej jest najgorsze. Serwer, który nie dostaje potwierdzenia, uznaje, że pakiet zaginął, i próbuje ponownie. Zwykle od sześciu do dwunastu razy. Jedno zapytanie napastnika zamienia się w kilkanaście pakietów lecących w stronę operatora.
Efekt jest taki, że w logach nie widać żadnego złoczyńcy. Widać adresy porządnych, działających serwisów rozsianych po całym internecie. Zablokowanie ich oznaczałoby odcięcie własnym klientom dostępu do zwykłych stron. Klasyczne blokowanie adresów źródłowych niewiele więc tutaj daje.
Warto wiedzieć, na czym polega szkoda w tym konkretnym rodzaju ataku. Uderza on w dostępność usługi. Łącze wchodzące do operatora ma określoną przepustowość, a gdy zapycha ją ruch śmieciowy, dla ruchu klientów po prostu nie zostaje miejsca. Z perspektywy człowieka w domu wygląda to jak zwykła awaria internetu. Z perspektywy operatora to kilka godzin telefonów, w których nie da się powiedzieć, kiedy będzie po wszystkim.
Atak dywanowy uderza w całą sieć naraz
Druga cecha tej kampanii to sposób celowania. Zamiast jednego adresu napastnik bierze na cel cały zakres adresów operatora. W branży nazywa się to atakiem dywanowym.
Branża opisuje ten wariant jako rozłożenie zalewu na wiele adresów naraz po to, żeby omijał narzędzia, którymi operatorzy zwykle wyłapują nadmiarowy ruch. Łącze wysyca się mimo to.
Lekarstwo ma dwadzieścia sześć lat
Cały ten mechanizm stoi na jednym warunku: napastnik musi móc skłamać w polu nadawcy pakietu. Gdyby nie mógł, odbicie nie działa.
Rozwiązanie zapisano w dokumencie RFC 2827, znanym jako BCP 38, ogłoszonym w maju 2000 roku. Reguła jest banalna. Sieć nie powinna wypuszczać na zewnątrz pakietów z adresem nadawcy, który do niej nie należy. Gdyby stosowali ją wszyscy operatorzy na świecie, tej fali by nie było.
Nie stosują wszyscy. I to jest właściwa puenta całej sprawy: lokalny polski operator dostaje rachunek za zaniedbanie rozłożone na sieci, na które nie ma żadnego wpływu.
Analiza dla operatorów wymienia też środki, które można wdrożyć u siebie. Filtrowanie ruchu wychodzącego, nierozgłaszanie nieużywanych puli adresów, ustawienie zapory tak, by odsyłała odpowiedź kończącą połączenie zamiast milczeć, oraz blokowanie portów 80 i 443 na urządzeniach abonenckich. Do tego gotowe konfiguracje dla sprzętu Juniper, MikroTik i Cisco oraz dla Linuksa.
Państwowa ochrona przed atakami omija małych operatorów
Polska ma państwową usługę ochrony przed tego typu atakami. Realizuje ją NASK jako zadanie publiczne, od 1 października 2024 do 30 września 2027, za 49 637 673,75 zł z budżetu państwa w formie dotacji celowej ministra cyfryzacji.
Kluczowy jest zakres. Usługa obejmuje podmioty realizujące zadania publiczne oraz podmioty istotne z punktu widzenia bezpieczeństwa państwa. Zwykła komercyjna firma dostarczająca internet mieszkańcom gminy do pierwszej kategorii nie należy, a czy trafia do drugiej, rozstrzyga się poza tym dokumentem. Ochrona istnieje i jest opłacona z budżetu, tylko adresat jest opisany wąsko.
O tym, jak państwo reguluje bezpieczeństwo po stronie dostawców, pisaliśmy osobno przy procedurze dostawcy wysokiego ryzyka.
Policja tymczasem pracuje. Centralne Biuro Zwalczania Cyberprzestępczości zatrzymało 6 sierpnia siedemnasto- i dwudziestodwulatka, którzy zarabiali na rozpowszechnianiu oprogramowania do ataków tego typu. Uwaga: żadne ze źródeł nie łączy tego zatrzymania z opisywaną tu falą, to osobna sprawa. Warto ją jednak zestawić z odruchem, żeby za każdym incydentem widzieć obcy wywiad. Czasem faktycznie chodzi o poważnego napastnika i przygotowaną drogę wejścia, jak w analizowanym przez nas ataku na elektrociepłownię. Czasem sprawa wygląda zupełnie inaczej.
Pierwsza Misja AI · Kodożercy
Rozumiesz zagrożenia AI, gdy rozumiesz jak naprawdę działa.
Kurs Pierwsza Misja AI ma dedykowaną lekcję o ciemnej stronie AI: halucynacje, deepfakes, manipulacja. Zanim zaczniesz się bać – zacznij rozumieć.
Poznaj pełny program →

Co zrobić, gdy taki mail przyjdzie do firmy
Ta kampania celuje w operatorów, ale sam wzorzec wymuszenia nie jest do nich przywiązany. Cztery rzeczy warto mieć przemyślane wcześniej.
Nie odpowiadaj i nie płać. Środowisko operatorów odradza to jednoznacznie i publikuje zamiast tego konfiguracje obronne. Żadne z dostępnych źródeł nie wskazuje, żeby zapłata cokolwiek załatwiała.
Zgłoś sprawę. Incydent zgłasza się do zespołu CERT Polska, a próbę wymuszenia dodatkowo na policję. Nawet gdy odpowiedź nie przychodzi od razu, zgłoszenia budują obraz kampanii, którego pojedyncza firma nie zobaczy.
Zadzwoń do swojego dostawcy łącza, zanim będzie źle. Odcięcie ruchu ma sens wyżej, u operatora nadrzędnego, a nie na twojej zaporze. Wart zapamiętania jest fakt, że przy nasyconym łączu nie zdążysz już tego uzgadniać. Pytanie do zadania dziś brzmi prosto: kogo mamy po drugiej stronie i pod jakim numerem, gdy przestanie działać wszystko naraz.
Sprawdź, czy twoje własne systemy nie służą za odbijacz. Serwery, które nie kończą porzuconych połączeń, biorą udział w cudzym ataku bez wiedzy właściciela. Trudno tu mówić o winie, bo maszyny wysłały odpowiedzi tam, gdzie wskazywał sfałszowany adres nadawcy. Na tym właśnie polega kłopot z tą kampanią: składa się z zachowań, które każde z osobna wyglądają poprawnie.
Najczęstsze pytania
Pierwsze z poniższych pytań zadaje sobie każdy, kto dostanie taki mail. Drugie jest tym, na które najtrudniej odpowiedzieć uczciwie.
Czy zapłacenie okupu zatrzymuje atak DDoS?
Żadne ze źródeł opisujących tę falę nie potwierdza, żeby zapłata cokolwiek załatwiała. Warto też zauważyć, czym właściwie jest sprzedawana ochrona. Zalew generują tysiące niezależnych serwerów odpowiadających na sfałszowane zapytania, więc nadawca maila nie dysponuje żadnym wyłącznikiem tego ruchu. Może najwyżej przestać go wywoływać. Środowisko operatorów odradza płacenie i publikuje zamiast tego konfiguracje obronne. Część firm mimo to zapłaciła, co przy niedostępnej usłudze i telefonach od klientów łatwo zrozumieć.
Kto stoi za atakami na polskich operatorów?
Nie wiadomo i żadne z dostępnych źródeł tego nie rozstrzyga. Wiadomo natomiast, że jeden z maili był podpisany nazwiskiem ukraińskiego ministra, choć nic nie wskazuje na jakikolwiek związek z Ukrainą. Podpis pod wiadomością jest najtańszym elementem do podrobienia i traktowanie go jako tropu prowadzi donikąd. Podobnie z pochodzeniem ruchu: adresy widoczne w logach należą do zwykłych serwerów, które odpowiedziały na sfałszowane zapytanie, i nie mówią nic o tym, kto je do tego skłonił.
Podsumowanie
Sprawa wygląda na drobną, bo kwota jest drobna. Dwa tysiące złotych w bonach ze sklepu na rogu to poziom przestępczości podwórkowej, a nie operacji wywiadowczej. Skutek jest jednak realny: szesnaście wymienionych z nazwy lokalnych sieci, klienci odcięci od internetu na wiele godzin i firmy, które ostatecznie zapłaciły. Techniczne lekarstwo jest znane od dwudziestu sześciu lat i polega na tym, żeby sieci nie wypuszczały pakietów z cudzym adresem nadawcy. Państwowa ochrona przed takimi atakami w Polsce istnieje, tylko jej adresata opisano przez dwie wąskie kategorie podmiotów, a nie przez rodzaj zagrożenia. Firmy z tej fali same sobie z nim nie poradziły i część z nich zapłaciła. To jest luka, wokół której kręci się cała ta historia.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.




