Pico de 1,7 Tb/s y ataques de fuerza bruta a nodos de comunicación: qué ocurrió durante la votación digital del 18 al 20 de septiembre

Pico de 1,7 Tb/s y ataques de fuerza bruta a nodos de comunicación: qué ocurrió durante la votación digital del 18 al 20 de septiembre

A simple vista todo parecía tranquilo, pero dentro de la infraestructura se libraba una lucha constante por la estabilidad.

image

Tres días de votación se transformaron para la infraestructura digital de las elecciones en una prueba continua de sobrecarga y de intentos de intrusión. «Rostelecom» y el grupo «Solar» presentaron los resultados de la protección de los sistemas del 18 al 20 de septiembre: durante ese período las medidas de seguridad rechazaron más de 3.000 oleadas de ataques DDoS con una potencia pico de hasta 1,7 Tbit/s.

La escala de la presión en la red la confirman también los datos de la Comisión Electoral Central (CEC), anunciados tras el final de la votación. La mayor parte de las oleadas DDoS se dirigieron a la infraestructura de gobierno electrónico: 1.968 episodios con potencia de hasta 1,7 Tbit/s. La plataforma federal de votación electrónica a distancia fue atacada 135 veces con un pico de hasta 209 Gbit/s, el sitio de la CEC recibió 16 oleadas con potencia de hasta 18,4 Gbit/s, y otras 420 se dirigieron a la infraestructura de «Rostelecom».

La actividad no se limitó solo a ataques DDoS. En tres días los sistemas de protección bloquearon más de 170 millones de acciones maliciosas contra servicios web y frustaron intentos de penetración en la infraestructura interna. En particular, el 18 de septiembre los especialistas detectaron un escaneo externo y el intento de obtención de credenciales para los conmutadores de la red troncal de transmisión de datos. Se logró detener el desarrollo del incidente.

Los ataques DDoS generan un gran flujo de solicitudes o de tráfico de red para agotar los recursos de un servicio y dejarlo inaccesible. Para contrarrestar esas oleadas, el volumen principal de tráfico sospechoso se bloqueó en los enrutadores transfronterizos y en los filtros del Sistema Nacional de Contrarresto de Ataques DDoS, tras lo cual el flujo restante pasó a una filtración adicional en el complejo de protección troncal.

Según «Rostelecom», el tráfico malicioso provenía de espacios IP de más de 30 países. La compañía nombró por separado al Reino Unido y a Ucrania entre las fuentes de los flujos más intensos, y para los ataques a la infraestructura de votación electrónica indicó redes de EE. UU., Francia y Singapur. La geografía de las direcciones IP por sí sola no establece la ubicación de los operadores del ataque, ya que el tráfico puede pasar por dispositivos infectados, proxys y servidores alquilados en otros países.

Más de 900 empleados de Solar JSOC, que trabajan en distintos husos horarios, vigilaron los sistemas federales las 24 horas del día. La protección abarcó la votación electrónica a distancia (DEG) y el sistema automatizado estatal «Elecciones» (GAS «Elecciones»); los especialistas seguían comportamientos anómalos de usuarios y sistemas, bloqueaban ataques y verificaban actividad sospechosa. Por separado, Solar AURA y NKCKI buscaron sitios fraudulentos que copiaban los recursos de la CEC y de la votación electrónica.

Más de 3,6 millones de personas en 32 regiones utilizaron la plataforma federal de DEG en tres días. La infraestructura se ubicó en tres centros de procesamiento de datos distribuidos territorialmente en 35 bastidores de equipo. El tráfico legítimo pico durante la votación alcanzó 15 Gbit/s, y el volumen total de datos procesados fue de alrededor de 170 TB.

El sistema de votación a distancia de Moscú funciona de forma independiente de la plataforma federal y esos mismos días se enfrentó a su propio flujo de ataques. En la noche del 18 al 19 de septiembre los atacantes lanzaron un ataque contra el DEG de Moscú, lo que pudo ralentizar el acceso de algunos usuarios; sin embargo, no se registraron fallos críticos.

«Rostelecom» afirma que el tráfico atacante detectado se pudo filtrar sin degradación de los sistemas federales protegidos. La compañía también indicó que el GAS «Elecciones» opera en un entorno aislado y no es accesible directamente desde internet, y la comprobación realizada después de la campaña no detectó intrusiones externas en la infraestructura de la CEC y del GAS «Elecciones».