24 Ноя, 2023

Защита от обманчивых краулеров. Борьба с зашифрованным спамом GET-запросов

В свете стремительного развития технологий кибербезопасность становится неотъемлемой частью стратегии защиты организации. Одной из сложных атак, выделяющихся среди современных угроз, является спам-рассылка зашифрованных GET-запросов с использованием различных IP-адресов. Однако особую изощренность этому типу атак придает отправка запросов от имени известных приложений.

Запрос клиента и немедленный ответ команды

В компанию CQR обратился клиент с тревожной новостью: на его сайте внезапно возникли необычные проблемы. Клиент обнаружил, что на его хостинге неожиданно закончилось свободное пространство, что сопровождалось аномально высоким объемом трафика сайта. Этот всплеск был связан с хитроумной атакой, включающей рассылку зашифрованных GET-запросов. Примечательно, что в этих запросах подделывалась строка агента пользователя с именем Googlebot. В журналах клиента была обнаружена серия запросов с IP-адресов Google, направленных на разные URL-адреса сайта и быстро выполнявшихся в один и тот же день. Запросы, выполненные методом GET, содержали параметры поиска на китайском языке, что обычно ассоциируется с рекламой служб знакомств - верный признак спама. Более того, каждый запрос был замаскирован под запрос от Googlebot, о чем свидетельствовали строки User-Agent.

Суть атаки

При детальном анализе мы обнаружили, что все эти запросы были успешно обработаны сервером, о чем свидетельствовал код состояния 200. Это вызвало серьезное беспокойство, поскольку характер запросов не соответствовал типичному поведению легитимного Googlebot. Чтобы объяснить это нетехнической аудитории: представьте себе Googlebot как хорошего робота, который посещает веб-сайты, чтобы помочь им отображаться в поисковой выдаче Google. Однако в данном случае было похоже, что кто-то надел костюм Googlebot, чтобы обмануть сайт. Наши эксперты по кибербезопасности определили две вероятные тактики, использованные в этой атаке:

Подмена User-Agent - злоумышленники могли изменить User-Agent в своих HTTP-запросах, чтобы выдать себя за Googlebot. Это можно легко сделать с помощью таких инструментов, как cURL, или библиотек программирования, и это распространенная тактика обхода мер безопасности, которые доверяют трафику от авторитетных краулеров, таких как Google.

Использование открытых прокси-серверов или VPN-сервисов - злоумышленники могли направить свой трафик через открытые прокси-серверы или VPN-сервисы, некоторые из которых могут использовать диапазоны IP-адресов, связанные с Google. Этот метод затрудняет отслеживание истинного происхождения атаки и может ввести в заблуждение системы безопасности, доверяющие трафику с таких IP-адресов.

В результате такой тактики атакуемый сайт стал появляться в результатах поисковых систем с особым контентом, который использовали злоумышленники, так называемыми "полезными нагрузками". Это приводило к тому, что на сайте непреднамеренно размещался нерелевантный и потенциально вредный контент. Последствия такого инцидента весьма значительны. Он может подорвать доверие к сайту, привести к штрафам со стороны поисковых систем и исказить аналитику посещаемости сайта.

В качестве иллюстрации последствий можно привести скриншот, на котором видно, что сайт стал появляться в верхней части результатов поиска Google именно по той полезной нагрузке, которую вставили злоумышленники. Это не только распространяет нежелательный контент дальше, но и ставит под сомнение целостность и надежность пострадавшего сайта в глазах его пользователей и поисковых систем.

Решение проблемы

Обнаружив сложную атаку на свою онлайн-платформу, команда CQR оперативно приняла решительные меры по смягчению последствий и защите системы. Осознавая срочность ситуации, первым шагом стало временное отключение функции поиска на платформе. Этот стратегический шаг был направлен на предотвращение дальнейшего использования уязвимости и предоставление команде времени для оценки масштабов атаки.

Стремясь укрепить платформу от будущих вторжений, команда CQR внесла конкретные и стратегические правки в файлы robots.txt и htaccess. Эти изменения были направлены на усиление контроля доступа и предотвращение несанкционированных действий, особенно тех, кто пытался манипулировать сайтом с помощью зашифрованных GET-запросов.

  1. Изменения в Robots.txt:

    • Чтобы противостоять недавней атаке, команда внесла решительные изменения в файл robots.txt, ограничив доступ бота к каталогам, подвергшимся нападению. В частности, был запрещен доступ к определенным каталогам, которые стали мишенью недавней сложной атаки. Стратегически ограничив доступ бота к этим скомпрометированным каталогам, команда эффективно снизила воздействие атаки на уязвимые участки сайта.

    • Кроме того, была предпринята проактивная мера по корректировке конфигурации robots.txt, направленная на регулирование частоты легитимных краулеров поисковых систем. Эта мера предосторожности была направлена на предотвращение нагрузки на ресурсы платформы и защиту от потенциальных рисков, связанных с чрезмерными попытками краулинга. Такие попытки могут свидетельствовать о более широком спектре угроз, включая возможность распределенной атаки типа "отказ в обслуживании" (DDoS). Тонкая настройка контроля доступа в файле robots.txt позволила не только устранить последствия недавней атаки, но и укрепить стратегию защиты от будущих киберугроз.

  2. Настройки файла htaccess:

    • Команда вставила в файл htaccess правила для фильтрации и блокировки входящих запросов, которые в точности соответствовали шаблонам вредоносных зашифрованных GET-запросов. Для этого пришлось создать специальные правила, основанные на характеристиках атаки, таких как уникальные запросы с шифрованием UTF-8.

    • Кроме того, они внедрили IP-фильтрацию, чтобы заблокировать известные IP-адреса, связанные с атакой. Это послужило дополнительным уровнем защиты от злоумышленников, предотвратив их доступ к платформе и снизив вероятность дальнейших попыток.

    • Чтобы противостоять возможным вариациям в методологии атак, команда установила правила обнаружения аномалий в файле htaccess. Они включали в себя мониторинг входящих запросов на предмет отклонений от нормы, что позволяло системе выявлять и блокировать подозрительную активность в режиме реального времени.

Команда CQR погрузилась в инфраструктуру бэкенда и провела тщательную проверку базы данных MySQL. Основное внимание было уделено очистке базы данных от вредоносных и посторонних запросов, которые проникли в нее во время атаки и выглядели примерно так:

Эта тщательная операция по очистке была направлена не только на устранение следов недавнего инцидента, но и на повышение устойчивости системы к будущим попыткам проникновения. Приверженность команды к гигиене баз данных сыграла решающую роль в восстановлении целостности платформы.

Понимая важность защиты в режиме реального времени, команда CQR воспользовалась режимом Cloudflare "Я атакован", чтобы снизить нагрузку на процессор платформы. 

Активировав эту функцию, команда создала дополнительный уровень защиты от потенциальных DDoS-атак и снизила восприимчивость системы к ресурсоемким действиям.

Подведение итогов

Если разобраться в многогранных мотивах недавней кибератаки на сайт нашего клиента, становится ясно, что каждый мотив требовал целенаправленного и стратегического ответа. От попыток очернить репутацию компании до нарушения работы конкурирующих сервисов, использования атаки в качестве отвлекающего маневра для более серьезных киберпреступлений и распространения спама или мошеннических сообщений - злоумышленники преследовали самые разные цели.

Наша команда, осознав эту обманную тактику, оперативно приняла меры по снижению воздействия. Мы внедрили продвинутые фильтры для отлова и блокировки сомнительного трафика, в частности, сфокусировавшись на тех, кто выдает себя за Googlebot, и тех, кто направляется через известные прокси- или VPN-каналы. По сути, мы установили сложные цифровые "вышибалы" на входе на сайт, чтобы остановить этих замаскированных нарушителей. Кроме того, мы посоветовали нашему клиенту внимательно следить за трафиком своего сайта на предмет выявления схожих закономерностей и рекомендовали установить более комплексные системы обнаружения и предотвращения вторжений для обеспечения надежной безопасности.

Мы также внесли конкретные изменения в веб-сайт robots.txt и .htaccess файлы. Эти файлы действуют как свод правил сайта, определяя, какие разделы должны быть доступны и кому. Доработав эти файлы, мы повысили безопасность сайта от несанкционированных краулеров и вредоносных запросов.

Наш клиент выразил удовлетворение быстрым решением проблемы и высоко оценил предоставленные комплексные рекомендации по повышению безопасности в будущем. Это успешное вмешательство подтверждает важность сохранения бдительности и проактивной адаптации к меняющемуся ландшафту цифровых угроз.

Другие Услуги

Готовы к безопасности?

Связаться с нами