Nem, Donald Trump vagy Elon Musk nem okozott világégést, de az internet azért majdnem padlóra került: Az internet most megint túlélte: 7,3 Tbps-os DDoS-támadás!

Nem, Donald Trump vagy Elon Musk nem okozott világégést, de az internet azért majdnem padlóra került: Az internet most megint túlélte: 7,3 Tbps-os DDoS-támadás!
2025 májusának közepén a Cloudflare teljesen autonóm módon blokkolta minden eddiginél nagyobb DDoS-támadást: egészen elképesztő, 7,3 terabit per másodperces forgalmat sikerült megállítaniuk. Ez az érték 12%-kal haladta meg a korábbi rekordot, és 1 Tbps-sel volt több, mint a legutoljára nyilvánosságra került csúcstámadás. A támadás egy tárhelyszolgáltatót vett célba, amely a Cloudflare szolgáltatásait használja IP-hálózatának védelméhez. Ez is jól mutatja, hogy a létfontosságú internetes infrastruktúra és a hosting cégek ma a legnépszerűbb célpontjai a DDoS-támadásoknak.

Mit jelentett ez a támadás a gyakorlatban?

A 7,3 Tbps-os áradat 37,4 terabájt adatot zúdított a célpontra mindössze 45 másodperc alatt. Bár ekkora adatmennyiség ma már önmagában nem elképesztő, a rövid időtartam annál inkább. Ennyi adat megfelel például 9350 egész estés HD film letöltésének, vagy 7480 órányi HD videó folyamatos, szünet nélküli streamelésének – ami majdnem egy évnyi sorozatnézéssel ér fel. Zenéből ez 9,35 millió dalt jelent, amivel 57 éven át minden nap új számot hallgathatnál! Ha pedig mindez fényképekkel történne, 12,5 millió nagy felbontású képet készíthetnél okostelefonoddal; napi egy fotóval számolva ehhez 4000 év kellene – itt viszont mindez 45 másodperc alatt lezajlott.

Támadási technikák és módszerek

A támadás szó szerint „szőnyegbombázta” a célt: egyetlen IP-címet érintett, átlagosan 21 925 különböző portot támadva másodpercenként, csúcspontján pedig 34 517 portot elérve. Az akció forrásportjai szintén szélesen szóródtak. A forgalom 99,996%-át UDP flood, vagyis UDP csomagok áradata tette ki, a fennmaradó 0,004% speciális visszaverő és erősítő támadásokból állt, például QOTD (Quote of the Day) visszaverő támadásból, Echo, NTP és Mirai típusú floodból, valamint portmap- és RIPv1-alapú erősítésből.

Egyes támadási típusok röviden

Az UDP flood lényege, hogy nagy számban küldenek UDP csomagokat véletlenszerű vagy adott portokra, ezzel igyekezve telíteni az internetkapcsolatot vagy túlterhelni a hardveres eszközöket. A védekezés legjobb módja: internetes (felhőalapú) volumetrikus DDoS-védelem, okos sebességkorlátozás, szelektív UDP-szűrés – de ügyelni kell arra, hogy a szükséges szolgáltatásokat (pl. VoIP, játék) ne zavarjuk.

A QOTD és Echo támadások régi, szinte már nem használt hálózati protokollokat céloznak: elavult szervereken keresztül többszörözik meg a kimenő forgalmat, ezzel erősítve a támadást. Ezeket a protokollokat érdemes végleg letiltani. Az NTP (Network Time Protocol, hálózati időprotokoll) esetében régi szervereken egy hibás parancs nagy listákat küld vissza a támadónak, ez szoftverfrissítéssel és megfelelő szűréssel védhető.

A hírhedt Mirai botnet főként sebezhető IoT-eszközöket használ fel az áradathoz. Fontos a jelszavak cseréje, eszközeink rendszeres frissítése, és a hálózati forgalom folyamatos figyelése. A portmap-alapú támadások RPC-alkalmazásokat támadnak; ha nincs rá szükség, ezt a szolgáltatást érdemes leállítani.

A RIPv1-támadások elavult router-protokollt használva próbálnak zavart kelteni: ma már ritkán szükséges, ezért ajánlott letiltani vagy újabb, hitelesítést használó megoldásra cserélni.


Honnan jött a támadás?

Összesen 122 145 forrás IP-cím vett részt, 5433 független hálózati rendszerből, 161 különböző országból. A támadási forgalom majdnem fele Brazíliából és Vietnámból érkezett, mindkettő körülbelül 25–25 százalékkal járult hozzá. A maradék harmad Tajvanból, Kínából, Indonéziából, Ukrajnából, Ecuadorból, Thaiföldről, az Egyesült Államokból és Szaúd-Arábiából indult. A legnagyobb egyéni forgalmat a Telefonica Brazil hozta a támadók közül, őt követték a Viettel Group, a China Unicom és a Chunghwa Telecom. Ezekből a forrásokból minden másodpercben átlagosan 26 855 egyedi IP-cím kapcsolódott be, csúcspontján pedig 45 097.

Védekezés: amikor a rendszer önmagát védi

A Cloudflare globális „anycast” hálózatának köszönhetően a támadó csomagok automatikusan a legközelebbi adatközpont felé terelődtek – a blokkolás egyszerre zajlott 477 adatközpontban, világszerte 293 helyszínen. A DDoS elleni védelem minden adatközpontban fut, az összes szolgáltatással együtt. Ez lehetővé teszi, hogy teljesen autonóm módon, leállás, emberi beavatkozás vagy téves riasztás nélkül állítsák meg az ilyen akciókat.

A folyamat igazi trükkje az automatikus csomagminta-elemzés: a Linux kernel mélyéből, eBPF (extended Berkeley Packet Filter) segítségével veszi és szűri a forgalmat. Egy ekkora támadásnál a rendszer másodpercek alatt felismeri a támadási mintázatokat, és sebészi pontosságú szabályokat generál, amelyek kizárólag a támadó forgalmat blokkolják – a normális működés zavartalan marad.

Emellett a szerverek folyamatosan „pletykálják” egymásnak a támadási információkat, hogy a védelmi szabályok gyorsabban terjedjenek, és a világ bármely pontján hatékonyak legyenek.

Szabad hozzáférésű védelmi adatok

A Cloudflare fenntart egy díjmentes, botnet-forrásokat mutató adatcsatornát is, amelyhez már világszerte több mint 600 szervezet csatlakozott. Ebben minden szolgáltató megkapja a saját hálózatából induló támadó IP-címek listáját – ezzel segítik egymást a szolgáltatók a visszaélések felszámolásában.

A jövő hálózata mindig felkészült

Ez a mostani, önállóan visszavert támadás ismét bizonyítja, hogy a fejlett önvédelmi rendszerek képesek az internet legnagyobb fenyegetéseinek kivédésére úgy, hogy az igazi felhasználók ebből semmit sem érzékelnek – és anélkül, hogy akár egy gombot is meg kellene nyomni. Az internet tehát egyelőre túlélte a következő rohamot is.

2025, adminboss, blog.cloudflare.com alapján

  • Te szerinted elég etikus, ha egy rendszer teljesen automatán dönt a forgalom blokkolásáról?
  • Ha te lennél felelős a védelemért, inkább hagynád, hogy ember is beleszóljon a folyamatba?
  • Szerinted lehet igazságtalanul ártatlan forgalmat is blokkolni ilyen módszerrel?



Legfrissebb posztok

Az MI-bot, a felgyűrődő telefonok és az emelkedő árak hete

MA 17:27

Az MI-bot, a felgyűrődő telefonok és az emelkedő árak hete

📱 A hét igencsak sűrű volt a technológia és a szórakoztatás rajongóinak: új MI-bot debütált, Tom Holland ismét Pókemberként tért vissza, miközben néhány vállalat látványos baklövéseket követett el, és...

A Microsoft végleg letiltja az elavult fájlhozzáférést

MA 17:01

A Microsoft végleg letiltja az elavult fájlhozzáférést

A Microsoft bejelentette, hogy augusztus végétől a Microsoft 365 Windows-alkalmazások automatikusan blokkolják a régi, nem biztonságos FPRPC (FrontPage Remote Procedure Call) protokollon keresztüli fájlhozzáférést. Ez kizárólag a Windowsos...

Az irodai biztonság ára: meddig védhetők a dolgozók?

MA 16:52

Az irodai biztonság ára: meddig védhetők a dolgozók?

🔒 Július 28-án Shane Devon Tamura fegyveresen lépett be Midtown Manhattan egyik irodaházába, ahol az NFL központja is található, és négy embert megölt. Az eset ismét ráirányította a figyelmet...

Az MI-s robotaxik elfoglalják Európát?

MA 16:26

Az MI-s robotaxik elfoglalják Európát?

A Lyft újabb nagy dobásra készül Európában: a cég bejelentette, hogy stratégiai partnerségre lépett Kína egyik óriásával, a Baiduval, és közösen terveznek robotaxi szolgáltatást indítani 2026-ban Németországban és...

Az olasz kísérletek is eljuthatnak a Marsra a SpaceX-szel

MA 15:51

Az olasz kísérletek is eljuthatnak a Marsra a SpaceX-szel

Az olasz űrkutatás új korszakhoz érkezhet: az Olasz Űrügynökség együttműködést kötött a SpaceX-szel, hogy saját kísérleteit eljuttassák a Marsra a Starship óriásrakétával. A küldetés azok közé tartozik, amelyek...

Az új TP-Link WiFi 7 router végre megoldja a mobilnet-problémákat

MA 15:26

Az új TP-Link WiFi 7 router végre megoldja a mobilnet-problémákat

A TP-Link legújabb routere, a TL-WR3602BE végre azoknak szól, akik sokat dolgoznak útközben, de elegük van a megbízhatatlan internetkapcsolatokból. Ez a kicsi, de erős router a WiFi 7...

Az Alfa Centauri A rejtélyes gázóriása: tényleg van ott bolygó?

MA 15:03

Az Alfa Centauri A rejtélyes gázóriása: tényleg van ott bolygó?

🛰 A James Webb-űrteleszkóp (JWST) legújabb bravúrja felrázta a csillagászati világot: újabb, eddig nem látott bolygójelöltről érkeztek hírek a hozzánk legközelebbi Nap-szerű csillag, az Alfa Centauri A körül. Bár...

Az űrutazás új hajnala: űrverseny, tőzsdei siker és Mars-járatok

MA 14:53

Az űrutazás új hajnala: űrverseny, tőzsdei siker és Mars-járatok

🚀 Az idei nyár forró pillanatai nemcsak a hőségben, hanem a világűr élénkülő üzleti és tudományos forgalmában is megmutatkoznak. Lendületet kapnak az űrcégek: a tőzsdén debütáló Firefly történelmet ír,...

Az amerikai űrállomás jövője: jön a váltás, de kevesebb űridő várható

MA 14:26

Az amerikai űrállomás jövője: jön a váltás, de kevesebb űridő várható

🚀 Az ISS (Nemzetközi Űrállomás – International Space Station) lassan nyugdíjba vonul, ezért a NASA fontos változásokat jelentett be a kereskedelmi űrállomások fejlesztésével kapcsolatban. A cél, hogy minél rövidebb...