Финансовый риск
От 50 000 до 300 000 рублей в час из-за недоступности сайта для клиентов при атаке на прикладном уровне (L7), перерасхода ресурсов CPU/RAM хостинга.
Влияние на KPI
Снижение конверсии заказов. Медленный отклик сайта (TTFB) ухудшает поведенческие факторы и пессимизирует поисковый трафик из Google и Яндекса.
Уровень критичности
Высокий
Кому поручить
DevOps-инженер / Бэкенд-разработчик
Участники форума NTC.party, посвящённого исследованиям интернет-цензуры и обхода блокировок, обнаружили необычное сетевое поведение российского мессенджера MAX от VK. Анализ официального APK-файла с помощью инструмента PCAPdroid выявил ряд подозрительных соединений.
Обращение к иностранным сервисам
По данным исследователей, мессенджер MAX регулярно обращается к нескольким сервисам для определения внешнего IP-адреса, включая зарубежные:
- api.ipify.org (сеть Cloudflare)
- checkip.amazonaws.com (облако Amazon AWS)
- ifconfig.me
Само по себе обращение к сервисам определения IP не является нарушением — это может быть необходимо для настройки P2P-звонков через WebRTC. Однако у VK уже есть собственные STUN-серверы для этой задачи, что делает использование сторонних сервисов избыточным.
Проверка доступности конкурентов
Особую настороженность вызвали обращения клиента MAX к доменам, связанным с конкурирующими мессенджерами:
- main.telegram.org
- mmg.whatsapp.net
Домен mmg.whatsapp.net используется WhatsApp для загрузки медиафайлов и в настоящее время блокируется Роскомнадзором. По мнению исследователей, подобные запросы могут использоваться для мониторинга блокировок и проверки, доступны ли пользователю конкурирующие сервисы.
Возможное детектирование VPN
Исследователи предполагают, что обращение к нескольким сервисам определения IP в разных локациях может использоваться для выявления использования VPN или прокси. При раздельной маршрутизации трафика подобные проверки покажут разные IP-адреса, что позволит достоверно детектировать факт использования средств обхода блокировок.
С учётом действующих штрафов по статье 13.52 КоАП РФ за нарушение порядка использования VPN, подобный сбор информации вызывает серьёзные вопросы о целях и последствиях такой телеметрии.
Рекомендации по безопасности
Исследователи рекомендуют пользователям:
- Избегать использования мессенджера MAX
- При необходимости использовать его на изолированном устройстве
- Настраивать split tunneling по приложениям, а не по GeoIP
- Использовать цепочки прокси-серверов вместо одиночных
Источник: Habr.com
Скопируйте эти вопросы и отправьте вашему техническому директору (CTO) или руководителю разработки:
- Настроена ли WAF-фильтрация для отсечения ботов с помощью JS-челленджей без показа капчи реальным пользователям?
- Защищен ли веб-сервер от атак типа Slowloris путем оптимизации HTTP Keep-Alive таймаутов?
- Проверено ли наше приложение на защиту от атак типа HTTP Request Smuggling и отравления кэша?
Словарь по теме
Cloudflare
Популярный сервис CDN и защиты от DDoS. Бесплатный план включает базовую защиту, SSL, и ускорение загрузки через глобальную сеть из 300+ дата-центров.