Все статьи

DDoS-вымогательство: что на самом деле останавливает атаку на сайт объявлений для взрослых, а что нет

8 мин чтения

Утро, когда каталог перестаёт загружаться без видимой причины

Обычно всё начинается одинаково. Сайт тормозит, потом не загружается вовсе, потом десять минут работает и снова падает. На панели хостинга всё спокойно: ни одного неудачного деплоя, ни перегруженной базы данных, ни просроченного сертификата. На обращение в поддержку хостинга приходит ответ, что с их стороны всё в порядке, и это технически верно и совершенно бесполезно, потому что проблема не на их стороне, а на канале между интернетом и их стороной.

На самом деле в подавляющем большинстве таких случаев происходит распределённая атака на отказ в обслуживании: поток трафика, обычно с тысяч скомпрометированных устройств, цель которого сделать так, чтобы сайт не мог отвечать настоящим посетителям. Это не редкость и не экзотика. Команда анализа угроз Cloudflare сообщила, что в первой половине 2026 года митигировала в своей сети около 5343 атак DDoS на сетевом уровне в час, в среднем около 128 000 в день. Большинство этих атак коротки и невелики по сравнению с крупнейшими зафиксированными случаями: 96,62% не превышали 500 Мбит/с, а 90,60% завершались менее чем за десять минут. Однако "небольшая" атака понятие относительное: атаки на 100 Мбит/с достаточно, чтобы вывести из строя типичный незащищённый сервер, а это лишь доля того, что происходит в обычный будний вечер против сайтов, о которых никто никогда не слышал.

Деловая причина конкретной атаки почти всегда значит меньше, чем предполагают операторы. Это может быть конкурирующий каталог, пытающийся вывести соперника из строя в разгар выходных, заблокированный рекламодатель, мстящий через дешёвую услугу атаки по заказу, скучающий оппортунист, нашедший сайт случайным сканированием, или первый шаг попытки вымогательства. Реакция, которая реально защищает сайт, почти одинакова независимо от того, что это было, и это хорошая новость, потому что мотив почти никогда не подтверждается.

Каталоги объявлений оказываются более лёгкой целью, чем обычно считают их владельцы. Многие работают на одном бюджетном VPS, выбранном именно потому, что он согласился принять такой бизнес, с DNS, направленным прямо на этот сервер, потому что при настройке домена никто не подумал сделать иначе. Доход напрямую зависит от доступности так, как не зависит у обычного сайта-визитки: каждый час простоя это час просроченных продлений, брошенных регистраций и рекламодателей, которые открывают вкладку конкурента вместо того, чтобы вернуться и проверить, восстановился ли исходный сайт.

Записка с требованием выкупа, и почему оплата ничего не заканчивает

Некоторые атаки сопровождаются требованием. Схема, известная в индустрии безопасности как ransom DDoS или RDoS, обычно начинается с короткой демонстрационной атаки или прямой угрозы по электронной почте, после чего следует требование заплатить сумму, почти всегда в криптовалюте, чтобы остановить более крупную атаку или не дать ей начаться вовсе. Группы, построенные именно на этой схеме, в первую очередь DD4BC и Armada Collective, используют её примерно с 2014 года, а более новые группы продолжают применять ту же структуру, потому что она срабатывает достаточно часто, чтобы оправдывать усилия.

Заплатить кажется самым быстрым выходом, когда каждый час простоя стоит реальных продлений, и именно это давление и должно создавать требование. Проблема в том, что сама транзакция ничем не обязывает нападающего. За запиской о выкупе не стоит договор на поддержку. Самый часто упоминаемый предостерегающий случай это ProtonMail в 2015 году, который заплатил и всё равно наблюдал продолжение атак, позже публично признав, что оплата ничего не купила. Исследователи безопасности, следящие за такими группами, сообщают об одном и том же сценарии достаточно часто, чтобы считать его стандартным исходом, а не исключением.

Оплата также меняет то, как аккаунт будут воспринимать в следующий раз. Цель, известная готовностью платить, становится более привлекательной целью как для той же группы, так и для других, узнающих об этом через те же криминальные площадки, продающие услуги атак по заказу. Стимул, который это создаёт, работает ровно в обратную сторону для бизнеса, который предпочёл бы никогда больше не оказаться в такой ситуации.

Что реально помогает во время активного требования скучно и процедурно: сохранить сообщение со всеми заголовками, а не просто прочитать и удалить его, сразу подключить команду по борьбе с нарушениями или безопасности хостинга и CDN, поскольку они могут уже отслеживать того же нападающего у других клиентов, и подать заявление в соответствующее подразделение по киберпреступлениям, даже не ожидая быстрого ответа, потому что именно совокупность таких заявлений со временем позволяет ведомствам и инфраструктурным провайдерам действовать против повторяющихся группировок. Ничто из этого само по себе не останавливает атаку. Следующий раздел о том, что останавливает её на самом деле.

Что на самом деле останавливает трафик до того, как он достигает сервера

Решение, которое работает, архитектурное, а не предмет переговоров: поставить перед сайтом сеть доставки контента или обратный проксирующий сервер, чтобы атакующий трафик поглощался и фильтровался на границе, за счёт глобальных мощностей провайдера, прежде чем он доберётся до того небольшого сервера, который действительно исполняет код каталога. Это та же роль, которую CDN уже выполняет для обычной производительности, только расширенная на трафик, который активно враждебен, а не просто велик по объёму.

Стоимость здесь препятствие меньшее, чем обычно предполагают операторы. Крупные провайдеры CDN часто включают постоянно работающую защиту от DDoS на сетевом уровне в бесплатный тариф как часть базового сервиса, а не как платную опцию, именно потому, что поглощать такой трафик в масштабе дешевле для всех сразу, чем разбирать и выставлять счёт за каждую атаку отдельно. Базовая защита, нужная каталогу объявлений, часто уже доступна без дополнительных затрат. Проблема почти никогда не в цене. Она в настройке.

Самая распространённая ошибка настройки оставить настоящий IP-адрес исходного сервера доступным для обнаружения даже после установки CDN перед основным доменом. Запись почтового сервера, старый тестовый поддомен, панель администрирования на отдельном хосте или DNS-запись, которую никто не вспомнил обновить при настройке CDN, могут продолжать указывать прямо на источник. Нападающий, нашедший этот IP, часто без ничего сложнее пассивного поиска в истории DNS, атакует настоящий сервер напрямую и полностью обходит CDN, который должен был его защищать. Решение полный аудит каждой DNS-записи домена с проверкой, проходит ли она через CDN или действительно не обязана быть публичной, и затем обращение с исходным IP как с чем-то, что нужно активно скрывать, а не как с фоновой деталью, о которой никто не вспоминает после дня настройки.

Эту конфигурацию нужно проверять до атаки, а не во время неё. Оператор, который никогда не проверял по-настоящему, что каждая запись проходит через CDN, или не знает наизусть, на какой второй CDN перейдёт бизнес, если текущий откажет, обнаруживает пробелы в самый неподходящий момент. Пройти настройку один раз в спокойный день стоит час. Обнаружить пробел посреди атаки стоит намного больше.

Выбор провайдера, который действительно хочет сохранить аккаунт

Не каждый провайдер CDN или защиты от DDoS относится к легальному контенту для взрослых одинаково, и это стоит проверить до того, как строить конфигурацию вокруг него, а не после. Некоторые из крупнейших инфраструктурных провайдеров ведут свой сервис безопасности и маршрутизации трафика по-настоящему нейтрально к контенту, обслуживая почти любой легальный материал без выделения контента для взрослых в отдельную категорию, что частично объясняет, почему они время от времени получают публичную критику за немногие сайты, которые в итоге защищают. Другие прямо прописывают запрет на "непристойные или порнографические" материалы в своей стандартной политике допустимого использования, то есть ту же самую оговорку, что встречается в договорах хостинга и регистрации доменов для этой отрасли. Репутация провайдера как сфокусированного на безопасности, а не на контенте, не говорит оператору, в какую категорию он попадёт; это говорит только фактическое прочтение политики.

Это то же дискреционное право, которое уже определяет, решат ли хостинг, CDN или регистратор, что бизнес объявлений нежелателен на их инфраструктуре, только на уровень ближе к конкретному вопросу защиты от DDoS, а не к хостингу в целом. Провайдер, принимающий аккаунт сегодня по размытой или никогда не проверенной оговорке, всё равно может применить эту оговорку позже, и оператор, который узнаёт, с каким типом провайдера он имеет дело, только после уведомления о прекращении обслуживания, уже потерял возможность спокойно выбрать альтернативу.

Практическая проверка проста и занимает несколько минут: поискать в политике допустимого использования или условиях обслуживания провайдера слова adult, pornographic, obscene и escort перед подписанием, а не предполагать, что провайдер безопасности нейтрален по умолчанию просто потому, что он не платёжный процессор и не банк. Если политика об этом молчит, это молчание тоже не гарантия, а просто оговорка, которую ещё никто не проверял. Держать в уме второго провайдера, с настройкой DNS, способной переключиться на него за час, а не за день, важно здесь ровно так же, как важно для хостинга в целом.

Сколько на самом деле стоит простой, когда он закончился

Даже быстро устранённая атака оставляет расходы, которые проявляются после того, как трафик прекращается. Сайт, нестабильный несколько часов вместо полного падения, всё равно может нарушить тихие фоновые процессы, на которых держится бизнес с подписками: платёжная сеть, пытающаяся достучаться до биллингового вебхука во время прерывистого сбоя, ведёт себя так же, как попытка продления, которая никогда не доходит до платёжной сети, а рекламодатель на другой стороне видит только отклонённую карту, не подозревая, что настоящей причиной была атака, никак с ним не связанная.

Поисковые системы одинаково безжалостны в различении "под атакой" и "закрылся". Домен, недоступный на протяжении долгого времени, обрабатывается поисковым роботом одинаково в обоих случаях, и страницы, хорошо ранжировавшиеся до сбоя, не обязательно возвращаются на те же позиции после восстановления сайта, добавляя к реально потерянным часам второй, более медленный расход.

Краткое и ясное уведомление рекламодателей ничего не стоит и предотвращает худший исход, чем сама атака: рекламодатель, видящий непонятные перебои без объяснения, склонен думать, что бизнес тихо провалился, и начинает смотреть в сторону конкурента, тогда как тот же рекламодатель, прямо получивший информацию о том, что сайт под атакой, что биллинг приостановлен на время сбоя и что сервис должен вернуться в указанные сроки, обычно просто ждёт, а не уходит.

Полезная версия этой статьи та, которую читают до того, как всё это случится, а не во время. Проверь сегодня, что каждая DNS-запись, указывающая на сайт, проходит через CDN, а не раскрывает источник напрямую. Проверь, что базовая защита от DDoS у CDN действительно включена, а не просто предполагается включённой, потому что некоторые провайдеры по умолчанию отключают её на отдельных тарифах. Запиши, в месте, которое переживёт падение основного сайта, настоящие контакты поддержки и борьбы с нарушениями у хостинга и CDN, с номерами аккаунтов рядом. Ничто из этого не настолько дорого или технически сложно, чтобы требовать специалиста. Это просто должно случиться до прихода первого требования, потому что никакой версии этой проблемы не существует, которая становится легче решить, пока она уже происходит.

Ещё по теме

9 мин чтения

Strong Customer Authentication: что на самом деле решает, пройдет ли продление подписки у европейского рекламодателя

Карта действительна, средств хватает, ничего не менялось, а продление всё равно не проходит. Причина почти никогда не в карте, а в европейском правиле, под которое многие платежные системы никогда не настраивались.

Читать статью

9 мин чтения

Merchant of record или payment facilitator: что на самом деле решает, какую модель вы можете использовать

Любое сравнение платёжных моделей в сети исходит из того, что оба варианта доступны. Для сайта объявлений для взрослых один почти никогда не доступен, а второй несёт ограничения, о которых сравнения умалчивают.

Читать статью

9 мин чтения

Оффшорный хостинг «DMCA ignored»: что он на самом деле дает сайту объявлений для взрослых, а что нет

Оффшорные хостинги, обещающие игнорировать жалобы на удаление контента, реальный продукт для тех, от кого отказались обычные провайдеры. Обещание уже, чем кажется.

Читать статью

Попробуйте ДЕМО

Готовый сайт-каталог эскорт-услуг