الان به ایران حمله‌ی اینترنتی می‌شود؟

در ۲۴ ساعت گذشته منبع هیچ حمله‌ی شبکه‌ای به ایران ندیده است.

به‌روز شده ۲۵ دقیقه پیش

حمله DDoS یعنی چه؟

یک مغازه را تصور کنید. هزار نفر که چیزی نمی‌خرند جلوی در صف می‌کشند و مشتری واقعی پشت صف می‌ماند. حمله‌ی «دیداس» همین است: دستگاه‌های زیادی، اغلب آلوده و بی‌خبر از صاحبشان، با هم به یک شبکه پیام می‌فرستند تا از کار بیفتد. این صفحه فقط حمله‌های لایه‌ی شبکه را نشان می‌دهد: همان صف جلوی در.

حمله به شبکه‌های ایران

حمله‌هایی که منبع، مقصدشان را ایران ثبت کرده است (کشورِ صاحب سرویسی که حمله به آن خورده). خط بلندتر یعنی حمله‌ی بزرگ‌تر، نسبت به بقیه‌ی همین ۳۰ روز.

در ۳۰ روز گذشته منبع هیچ حمله‌ی شبکه‌ای در این جهت ندید.

حمله‌هایی که در ایران دیده شد

حمله‌هایی که جای ورودشان به شبکه‌ی منبع، ایران ثبت شده است. این نشان نمی‌دهد چه کسی حمله را فرستاده؛ نشانی فرستنده را می‌شود جعل کرد و دستگاه‌های آلوده‌ی هر جایی، بی‌خبر از صاحبشان، ممکن است در حمله باشند.

در ۳۰ روز گذشته منبع هیچ حمله‌ی شبکه‌ای در این جهت ندید.

منبع: Cloudflare Radar · CC BY-NC 4.0 · حمله‌های لایه‌ی ۳ و ۴، نسبی

سوال‌هایی که می‌پرسند.

حمله DDoS چیست؟
مثل این است که هزار نفر بی‌کار جلوی در یک مغازه صف بکشند تا مشتری واقعی نتواند وارد شود. دستگاه‌های زیادی با هم به یک سایت یا شبکه پیام می‌فرستند تا از کار بیفتد.
«از ایران» یعنی حمله‌کننده ایرانی است؟
نه. منبع جایی را ثبت می‌کند که حمله وارد شبکه‌ی خودش شده است، و دستگاه‌های آلوده‌ی هر جای دنیا ممکن است بی‌خبر از صاحبشان در حمله باشند. پس این عدد هیچ‌کس را مقصر نشان نمی‌دهد.
اگر نموداری نیست یعنی هیچ حمله‌ای نشده؟
یعنی منبع روی شبکه‌ی خودش حمله‌ای نمی‌دید. حمله‌هایی که به شبکه‌ی کلادفلر نمی‌رسند، اینجا دیده نمی‌شوند.
چطور دستگاهم را از حمله‌ها دور نگه دارم؟
رمز پیش‌فرض مودم و دوربین‌ها را عوض کنید، نرم‌افزارها را به‌روز نگه دارید و دستگاه‌های قدیمی بی‌استفاده را از اینترنت جدا کنید.

بیشتر

حمله DDoS چیست؟ حمله دیداس به زبان ساده، و آنچه کلادفلر درباره‌ی حمله‌ها به ایران و از ایران می‌بیند

حمله DDoS یعنی اینکه هزاران دستگاه با هم، آن‌قدر درخواست بی‌فایده به یک سایت یا یک شبکه بفرستند که کاربران واقعی دیگر به آن نرسند؛ مثل صف شلوغ و قلابی جلوی یک مغازه که نمی‌گذارد مشتری واقعی وارد شود. در صفحه‌ی حمله‌های اینترنتی به ایران نشان می‌دهیم کلادفلر در ۳۰ روز گذشته چقدر از این حمله‌ها را دیده که به ایران خورده یا از ایران آمده، و کدام نوعش بیشتر بوده. در این نوشته همه‌چیز را از اول و با مثال توضیح می‌دهیم: حمله دیداس چیست، چه نوع‌هایی دارد، نمودار ما چه می‌گوید و چه نمی‌گوید، و یک آدم معمولی یا صاحب یک سایت چه کاری می‌تواند بکند.

حمله DDoS چیست؟ مثال صف جلوی مغازه

یک نانوایی کوچک را در نظر بگیرید. هر روز صبح چند ده نفر می‌آیند، در صف می‌ایستند، نان می‌خرند و می‌روند. نانوا هم با سرعت خودش کار می‌کند و همه راضی‌اند.

حالا فرض کنید یک روز صبح، هزار نفر که هیچ‌کدام نان نمی‌خواهند، با هم جلوی در می‌ایستند. پیاده‌رو پر می‌شود. در بسته می‌ماند. مشتری واقعی که نان لازم دارد، از دور صف را می‌بیند و برمی‌گردد. نانوا هم هیچ کار اشتباهی نکرده؛ فقط جا و وقتش محدود است.

حمله‌ی DDoS همین است، فقط در اینترنت. هر سایت، هر سرور و هر شبکه ظرفیت مشخصی دارد: یک اندازه‌ی مشخص راه برای رسیدن داده، و یک اندازه‌ی مشخص توان برای جواب دادن. حمله‌کننده با هزاران دستگاه، سیلی از درخواست یا داده‌ی بی‌فایده به آن می‌فرستد تا این ظرفیت پر شود. نتیجه این است که کاربر واقعی یا اصلا به سایت نمی‌رسد، یا سایت برایش خیلی کند باز می‌شود.

ویکی‌پدیا حمله‌ی «محروم‌سازی از سرویس» را حمله‌ای می‌داند که هدفش این است که یک دستگاه یا یک شبکه برای کاربرانش در دسترس نباشد، چه برای مدتی کوتاه و چه طولانی (ویکی‌پدیا: Denial-of-service attack).

DoS و DDoS چه فرقی دارند؟

اسم کامل DoS به انگلیسی Denial of Service است، یعنی «محروم کردن از سرویس». در DoS ساده، حمله از یک جا می‌آید. این نوع را معمولا آسان‌تر می‌شود بست: کافی است همان یک فرستنده را راه ندهند.

حرف D اول در DDoS یعنی Distributed، یعنی «پخش‌شده». در این حالت ترافیک از جاهای خیلی زیاد و مختلف می‌آید (ویکی‌پدیا). برگردیم به نانوایی: اگر یک نفر جلوی در بایستد، نانوا می‌تواند مودبانه کنارش بزند. ولی وقتی هزار نفر از هزار کوچه‌ی مختلف آمده‌اند و هیچ‌کدام شبیه هم نیستند، دیگر نمی‌شود فهمید کدام مشتری واقعی است و کدام نه. سختی DDoS همین است.

چرا به آن «حمله‌ی دیداس» می‌گویند؟

«دیداس» همان تلفظ فارسی حروف DDoS است. بعضی‌ها «دی‌داس» هم می‌نویسند. هر سه یک چیزند: حمله‌ی محروم‌سازی از سرویس که از جاهای زیادی می‌آید.

حمله‌ی سایبری با حمله‌ی DDoS یکی است؟

نه. «حمله‌ی سایبری» یک اسم کلی است برای هر کاری که کسی با کامپیوتر و اینترنت انجام می‌دهد تا به یک سیستم آسیب بزند: دزدیدن اطلاعات، نفوذ به یک سایت، قفل کردن فایل‌ها برای گرفتن پول، فریب دادن آدم‌ها با پیام جعلی، و خیلی چیزهای دیگر.

حمله‌ی DDoS فقط یکی از این‌هاست، و یک فرق مهم با بیشتر آن‌ها دارد: در DDoS معمولا کسی وارد سیستم نمی‌شود و چیزی نمی‌دزدد. فقط راه را می‌بندد. در مثال نانوایی، صف قلابی پول صندوق را برنمی‌دارد؛ فقط نمی‌گذارد کسی نان بخرد. البته همین هم برای یک کسب‌وکار ضرر واقعی است، چون هر دقیقه‌ای که سایت بالا نمی‌آید، مشتری‌ای از دست می‌رود.

پس وقتی در صفحه‌ی حمله‌ها چیزی می‌بینید، فقط درباره‌ی همین نوع است: حمله‌ی DDoS. رادار ما درباره‌ی نفوذ، دزدی اطلاعات یا هر نوع دیگر حمله‌ی سایبری هیچ چیزی نمی‌سنجد و نمی‌گوید.

داده در اینترنت چطور جابه‌جا می‌شود؟

برای اینکه نوع‌های حمله را بفهمیم، باید یک چیز ساده را بدانیم: اطلاعات در اینترنت یک‌جا نمی‌رود. هر چیزی که می‌فرستید یا می‌گیرید، یک عکس، یک پیام، یک صفحه‌ی سایت، به تکه‌های کوچک تقسیم می‌شود. به هر تکه «بسته» می‌گویند. هر بسته مثل یک نامه است: نشانی فرستنده دارد، نشانی گیرنده دارد، و یک کمی محتوا.

متخصصان برای اینکه کار شبکه را راحت‌تر توضیح بدهند، آن را به چند «لایه» تقسیم کرده‌اند. این تقسیم‌بندی معروف به مدل OSI است و هفت لایه دارد (ویکی‌پدیا: OSI model). لازم نیست هر هفت لایه را بدانید. برای حمله‌ها فقط سه لایه مهم است:

  • لایه‌ی ۳ (لایه‌ی شبکه): کارش این است که هر بسته را از یک نشانی به نشانی دیگر برساند. مثل اداره‌ی پست که فقط به نشانی روی پاکت نگاه می‌کند.
  • لایه‌ی ۴ (لایه‌ی انتقال): کارش این است که بسته‌ها مرتب و درست برسند، یا دست‌کم فرستاده شوند. دو روش معروفش TCP و UDP است که پایین‌تر توضیح می‌دهیم.
  • لایه‌ی ۷ (لایه‌ی برنامه): همان چیزی که شما می‌بینید: صفحه‌ی سایت، فرم ورود، دکمه‌ی جستجو.

حمله‌های DDoS معمولا به دو دسته تقسیم می‌شوند: حمله‌هایی که به لایه‌های ۳ و ۴ می‌زنند، و حمله‌هایی که به لایه‌ی ۷ می‌زنند.

حمله در لایه‌ی شبکه (لایه‌ی ۳ و ۴) یعنی چه؟

در این نوع، حمله‌کننده به محتوای سایت کاری ندارد. فقط می‌خواهد راه رسیدن به آن را پر کند. هدف اینجا «لوله‌ی» اینترنت سرور است، یا توان دستگاه‌هایی که بسته‌ها را جابه‌جا می‌کنند.

مثال: کامیون‌هایی که جاده را می‌بندند

فکر کنید نانوایی ما ته یک کوچه‌ی باریک است. حمله‌کننده به جای اینکه آدم بفرستد، صدها کامیون خالی می‌فرستد که کوچه را پر کنند. هیچ‌کدام از کامیون‌ها کاری با نانوا ندارند. حتی به در مغازه هم نمی‌رسند. ولی چون کوچه پر است، هیچ مشتری‌ای هم به مغازه نمی‌رسد.

حمله‌ی لایه‌ی شبکه همین است. سیلی از بسته‌ها، که معمولا خیلی پرحجم‌اند، به سمت یک نشانی فرستاده می‌شود تا راه ورودی آن پر شود. چون این حمله‌ها اغلب با حجم کار می‌کنند، اندازه‌شان را معمولا با مقدار داده‌ای که در هر ثانیه می‌رسد می‌سنجند. کلادفلر هم در توضیح نمودارهایش می‌گوید نمودار حمله‌های لایه‌ی شبکه بر اساس ترافیکی است که به «بایت» اندازه گرفته شده (واژه‌نامه‌ی Cloudflare Radar). بایت یعنی واحد اندازه‌ی داده، مثل کیلو برای وزن.

صفحه‌ی حمله‌های رادار فقط همین نوع را نشان می‌دهد: حمله‌های لایه‌ی ۳ و ۴.

یک نکته درباره‌ی نشانی‌های جعلی

در حمله‌های لایه‌ی شبکه، حمله‌کننده می‌تواند نشانی فرستنده‌ی روی بسته را دروغ بنویسد. به این کار «جعل نشانی» یا IP spoofing می‌گویند (ویکی‌پدیا). مثل نامه‌ای که پشتش نشانی یک آدم بی‌خبر نوشته شده. این نکته بعدا وقتی درباره‌ی «از ایران» حرف می‌زنیم خیلی مهم می‌شود.

حمله در لایه‌ی برنامه (لایه‌ی ۷) یعنی چه؟

در این نوع، حمله‌کننده راه را پر نمی‌کند. بلکه کاری می‌کند که خود سایت خسته شود. به جای سیل بسته‌های بی‌معنی، درخواست‌هایی می‌فرستد که شبیه درخواست یک آدم واقعی‌اند: «این صفحه را باز کن»، «این کلمه را جستجو کن»، «این فرم را بفرست». هر کدام از این درخواست‌ها برای سرور یک کار است.

مثال: مشتری‌های قلابی که سوال سخت می‌پرسند

این بار حمله‌کننده کامیون نمی‌فرستد. صد نفر می‌فرستد که هر کدام وارد مغازه می‌شوند، جلوی پیشخوان می‌ایستند و از نانوا سوال‌های طولانی می‌پرسند: «این نان با چه آردی پخته شده؟ آن یکی چطور؟ قیمت فردا چند است؟». نانوا مودب است و جواب می‌دهد. ولی وقتی جواب صد نفر را می‌دهد، دیگر وقتی برای پختن نان و فروختن به مشتری واقعی نمی‌ماند.

حمله‌ی لایه‌ی ۷ همین است. حجمش ممکن است خیلی کمتر از حمله‌ی لایه‌ی شبکه باشد، ولی چون هر درخواست برای سرور کار دارد، می‌تواند یک سایت را از پا بیندازد. معروف‌ترین شکلش را «سیل HTTP» می‌گویند؛ HTTP همان زبانی است که مرورگر شما با سایت‌ها حرف می‌زند. ویکی‌پدیا هم حمله‌ی لایه‌ی برنامه را حمله‌ای می‌داند که به‌جای زیرساخت شبکه، به خود برنامه‌ها می‌زند (ویکی‌پدیا).

این نوع سخت‌تر شناخته می‌شود، چون هر درخواست به تنهایی کاملا عادی به نظر می‌رسد. فقط وقتی تعداد را با هم می‌بینید، می‌فهمید چیزی درست نیست.

رادار ما حمله‌های لایه‌ی ۷ را نشان نمی‌دهد. اینجا فقط برای این توضیحش دادیم که بدانید DDoS فقط یک شکل ندارد.

نوع‌های رایج حمله که کلادفلر گزارش می‌کند

کلادفلر هر سه ماه یک گزارش عمومی درباره‌ی حمله‌های DDoS که روی شبکه‌اش دیده منتشر می‌کند. در گزارش سه‌ماهه‌ی دوم سال ۲۰۲۵، که ۲۴ تیر ۱۴۰۴ (۱۵ ژوئیه ۲۰۲۵) منتشر شد، رایج‌ترین روش‌های حمله در لایه‌ی شبکه این‌ها بودند (گزارش DDoS کلادفلر، سه‌ماهه‌ی دوم ۲۰۲۵):

  1. سیل DNS: نزدیک یک‌سوم همه‌ی حمله‌های لایه‌ی ۳ و ۴.
  2. سیل SYN: ۲۷٪.
  3. سیل UDP: ۱۳٪.
  4. سیل RST: ۵٪.
  5. سیل SSDP: ۳٪.

این درصدها مال همان سه ماه و همه‌ی دنیاست، نه فقط ایران. سهم‌ها از هر سه ماه به سه ماه بعد عوض می‌شوند. صفحه‌ی حمله‌ها نوع‌هایی را که در ۳۰ روز گذشته درباره‌ی ایران دیده شده، جداگانه نشان می‌دهد. حالا هر کدام را ساده توضیح می‌دهیم.

سیل UDP چیست؟

UDP یکی از دو روش اصلی فرستادن داده در لایه‌ی ۴ است. ویژگی‌اش این است که فرستنده منتظر هیچ جوابی نمی‌ماند. فقط می‌فرستد. این روش برای کارهایی مثل تماس صوتی و بازی آنلاین خوب است، چون سرعت مهم‌تر از کامل رسیدن همه‌ی تکه‌هاست.

در سیل UDP، حمله‌کننده حجم عظیمی بسته‌ی UDP به سمت هدف می‌فرستد. چون در UDP قرار نیست قبلش «سلام» و «علیک» رد و بدل شود، فرستادن این بسته‌ها خیلی ساده است (ویکی‌پدیا). مثل اینکه کسی بی‌وقفه کیسه‌های خالی از بالای دیوار به حیاط نانوایی پرت کند. هر کیسه سبک است، ولی وقتی هزاران کیسه در هر ثانیه بیاید، حیاط پر می‌شود.

سیل SYN چیست؟

روش دیگر لایه‌ی ۴ اسمش TCP است. TCP برخلاف UDP، اول یک «دست دادن» کوچک انجام می‌دهد. فرستنده می‌گوید «سلام، می‌خواهم وصل شوم» (به این پیام SYN می‌گویند). گیرنده جواب می‌دهد «باشد، بفرما» و یک جا برای او نگه می‌دارد. بعد فرستنده تأیید می‌کند و گفتگو شروع می‌شود.

در سیل SYN، حمله‌کننده هزاران «سلام، می‌خواهم وصل شوم» می‌فرستد، معمولا با نشانی فرستنده‌ی جعلی، و هیچ‌وقت قدم آخر را برنمی‌دارد (ویکی‌پدیا). سرور برای هر کدام یک جا نگه می‌دارد و منتظر می‌ماند. مثل رستورانی که صدها نفر تلفنی میز رزرو کنند و هیچ‌کدام نیایند. میزها خالی‌اند ولی رزروشده؛ و مهمان واقعی که از در وارد می‌شود، میز ندارد.

سیل DNS چیست؟

DNS مثل دفترچه‌ی تلفن اینترنت است. وقتی اسم یک سایت را می‌نویسید، دستگاه شما اول از یک سرور DNS می‌پرسد «نشانی عددی این اسم چیست؟». بعد به آن نشانی وصل می‌شود.

در سیل DNS، حمله‌کننده سرورهای DNS را با سیلی از سوال غرق می‌کند. اگر سرور DNS یک سایت از کار بیفتد، حتی اگر خود سایت سالم باشد، کسی نشانی‌اش را پیدا نمی‌کند. مثل اینکه مغازه سر جایش باشد، ولی همه‌ی تابلوهای راهنمای خیابان را برداشته باشند.

سیل RST چیست؟

در TCP یک پیام هست به اسم RST، یعنی «این گفتگو را قطع کن و از اول شروع کن». سرور باید هر پیام RST را بررسی کند تا ببیند مال کدام گفتگوست. در سیل RST، هزاران پیام قلابی از این نوع فرستاده می‌شود تا سرور سرگرم بررسی آن‌ها شود. اسم این روش در فهرست گزارش کلادفلر آمده (کلادفلر).

سیل SSDP و حمله‌های بازتابی

SSDP یک روش است که دستگاه‌های خانگی، مثل بعضی تلویزیون‌ها و مودم‌ها، با آن همدیگر را در شبکه‌ی خانه پیدا می‌کنند. وقتی این دستگاه‌ها اشتباهی به سوال‌هایی از بیرون خانه هم جواب بدهند، می‌شود از آن‌ها برای حمله استفاده کرد.

این ما را به یک خانواده‌ی مهم از حمله‌ها می‌رساند: حمله‌های بازتابی یا «تقویت‌شده». در این روش، حمله‌کننده یک سوال کوچک برای یک دستگاه یا سرور بی‌گناه می‌فرستد، ولی نشانی فرستنده را جعل می‌کند و نشانی قربانی را می‌نویسد. دستگاه بی‌گناه جواب را، که گاهی خیلی بزرگ‌تر از سوال است، برای قربانی می‌فرستد. ویکی‌پدیا از DNS، NTP (روش تنظیم ساعت دستگاه‌ها) و SSDP به عنوان نمونه‌های سرویس‌هایی نام می‌برد که برای این کار سوءاستفاده می‌شوند (ویکی‌پدیا).

مثال ساده: کسی به صد رستوران زنگ بزند و به اسم و نشانی همسایه‌ی شما، هر کدام یک غذای بزرگ سفارش بدهد. تلفن او کوتاه است، ولی جلوی در همسایه صد پیک می‌ایستند. رستوران‌ها هم کار بدی نکرده‌اند؛ فقط فریب خورده‌اند.

حمله‌ها چقدر بزرگ می‌شوند؟

برای اینکه حس اندازه‌ها دستتان بیاید، یک نمونه‌ی واقعی که خود کلادفلر نوشته. در اواسط ماه مه ۲۰۲۵ (حدود اواخر اردیبهشت ۱۴۰۴)، کلادفلر حمله‌ای را مهار کرد که به ۷٫۳ ترابیت در ثانیه رسید و در ۴۵ ثانیه، ۳۷٫۴ ترابایت داده فرستاد (بلاگ کلادفلر). کلادفلر برای فهم این عدد نوشته که این حجم مثل این است که در ۴۵ ثانیه، بیش از ۹٬۳۵۰ فیلم کامل با کیفیت HD به شبکه‌ی شما ریخته شود.

به گفته‌ی همان نوشته، تقریبا همه‌ی این حمله (۹۹٫۹۹۶٪) سیل UDP بود، و از بیش از ۱۲۲٬۱۴۵ نشانی مختلف در ۱۶۱ کشور می‌آمد. یعنی یک نفر از یک اتاق این کار را نکرده بود؛ ده‌ها هزار دستگاه در سراسر دنیا با هم فرستاده بودند. این ما را به سوال بعدی می‌رساند: این‌همه دستگاه از کجا می‌آیند؟

بات‌نت چیست؟ لشکری از دستگاه‌های بی‌خبر

بیشتر حمله‌های بزرگ DDoS با چیزی به اسم بات‌نت انجام می‌شوند. «بات» کوتاه‌شده‌ی «روبات» است و «نت» یعنی شبکه. بات‌نت یعنی شبکه‌ای از دستگاه‌هایی که یک نرم‌افزار مخرب رویشان نشسته و یک نفر از راه دور به آن‌ها فرمان می‌دهد (ویکی‌پدیا).

نکته‌ی مهم این است: صاحب این دستگاه‌ها معمولا خبر ندارد. دستگاه کارش را عادی انجام می‌دهد. تلویزیون پخش می‌کند، دوربین فیلم می‌گیرد، مودم اینترنت می‌دهد. فقط گاهی، بی‌آنکه کسی ببیند، چند بسته هم به سمت یک هدف دیگر می‌فرستد.

یک نمونه‌ی معروف: میرای

در سال ۲۰۱۶ یک بات‌نت به اسم میرای (Mirai) معروف شد. روش کارش ساده بود: یک فهرست از بیش از ۶۰ نام کاربری و رمز پیش‌فرض کارخانه داشت، و با همین‌ها وارد دستگاه‌هایی مثل دوربین‌های اینترنتی و مودم‌های خانگی می‌شد که صاحبشان رمز را عوض نکرده بود (ویکی‌پدیا: Mirai).

با همین دستگاه‌ها، در ۳۰ شهریور ۱۳۹۵ (۲۰ سپتامبر ۲۰۱۶) به سایت یک روزنامه‌نگار امنیتی حمله شد، و در ۳۰ مهر ۱۳۹۵ (۲۱ اکتبر ۲۰۱۶) به شرکت Dyn که سرویس DNS می‌داد؛ آن روز سایت‌های بزرگی مثل گیت‌هاب، توییتر و نتفلیکس برای خیلی‌ها باز نمی‌شدند (ویکی‌پدیا: Mirai).

همان مقاله می‌گوید دستگاه آلوده عادی کار می‌کند، جز اینکه گاهی کمی کند می‌شود و اینترنت بیشتری مصرف می‌کند. یعنی صاحبش به‌احتمال زیاد هیچ‌چیز نمی‌فهمد. یک دوربین ارزان در یک خانه، بی‌آنکه کسی بداند، سرباز یک حمله‌ی بزرگ شده بود.

این برای فهم نمودار چه معنایی دارد؟

خیلی مهم است: وقتی می‌گوییم «حمله از کشور فلان آمده»، معنایش این نیست که کسی در آن کشور حمله کرده است. ممکن است فقط دستگاه‌های آلوده‌ی خانه‌ها و دفترهای آنجا، بی‌خبر از صاحبانشان، استفاده شده باشند. حتی گاهی نشانی فرستنده جعلی است و بسته اصلا از آنجا نیامده.

«حمله به ایران» و «حمله از ایران» یعنی چه؟

صفحه‌ی حمله‌ها دو چیز جدا را نشان می‌دهد. ای‌پی‌آی کلادفلر برای حمله‌های لایه‌ی ۳ یک انتخاب به اسم «جهت» دارد: یا کشور به عنوان مبدأ حمله (جایی که حمله از آن آمده) یا به عنوان هدف حمله (جایی که حمله به آن خورده) (مستندات ای‌پی‌آی Cloudflare Radar). ما هر دو را برای ایران می‌گیریم.

«هدف ایران» یعنی چه؟

یعنی حمله‌هایی که کلادفلر دیده و هدفشان به ایران مربوط بوده. کلادفلر در گزارش‌های DDoS خود توضیح می‌دهد که کشور هدف را از روی کشوری که مشتری کلادفلر در آن صورت‌حساب می‌گیرد تعیین می‌کند، و این به آن معنا نیست که خود آن کشور زیر حمله است (گزارش کلادفلر).

به زبان ساده: «حمله به ایران» در این داده یعنی حمله به سرویس‌هایی که کلادفلر آن‌ها را به ایران نسبت داده و از آن‌ها محافظت می‌کند، نه همه‌ی سایت‌ها و شبکه‌های ایران. حمله به سایت یا شبکه‌ای که پشت کلادفلر نیست، در این داده‌ها دیده نمی‌شود.

«مبدأ ایران» یعنی چه؟

یعنی حمله‌هایی که کلادفلر آن‌ها را به ایران به عنوان جای شروع نسبت داده. اینجا باید خیلی محتاط بود، به دو دلیل:

  1. نشانی‌ها را می‌شود جعل کرد. کلادفلر خودش می‌گوید در حمله‌های لایه‌ی ۳ و ۴ جعل نشانی خیلی رایج است، و برای همین در گزارش‌هایش هر بسته را به مرکز داده‌ای از کلادفلر نسبت می‌دهد که اول آن را گرفته و جلویش را گرفته (گزارش کلادفلر). یعنی «مبدأ» یک برآورد از جایی است که ترافیک وارد شبکه‌ی کلادفلر شده، نه سند اینکه چه کسی آن را فرستاده.
  2. دستگاه‌ها ممکن است آلوده باشند. همان‌طور که در بخش بات‌نت گفتیم، حتی اگر بسته واقعا از دستگاهی در ایران آمده باشد، ممکن است صاحب آن دستگاه هیچ خبری نداشته باشد.

این صفحه حمله را به هیچ کشوری یا گروهی نسبت نمی‌دهد

رادار ما فقط می‌گوید کلادفلر چه دیده. نمی‌گوید چه کسی حمله کرده، چرا حمله کرده، یا قربانی کیست. کلادفلر هم اسم قربانی‌ها را در این داده‌ها نمی‌دهد. اگر جایی خواندید که «فلان کشور به ایران حمله کرد» یا برعکس، بدانید که این نتیجه را نمی‌شود از این نمودار گرفت.

نمودار صفحه‌ی حمله‌ها چه نشان می‌دهد؟

در صفحه‌ی حمله‌های اینترنتی به ایران این‌ها را می‌بینید:

  • روند ۳۰ روز: شدت نسبی حمله‌های لایه‌ی ۳ و ۴ که به ایران خورده یا از ایران آمده، روز به روز.
  • نوع حمله‌ها: اگر حمله‌ای دیده شده، کدام روش‌ها بیشتر بوده‌اند (مثلا سیل SYN یا سیل UDP).
  • بدون اسم قربانی: هیچ سایت، شرکت یا شبکه‌ای به اسم نام برده نمی‌شود.
  • اگر چیزی دیده نشده: صفحه همین را صریح می‌گوید.

چرا نمودار عدد مطلق ندارد؟

ممکن است بپرسید «خب، چند گیگابایت حمله بود؟». جواب این است که ما این عدد را نداریم. کلادفلر در ای‌پی‌آی‌اش داده‌ها را «نرمال‌شده» می‌دهد، یعنی به شکل نسبت و مقایسه، نه به شکل مقدار خام. ای‌پی‌آی چند روش برای این کار دارد، مثل درصد یا مقیاس از کمینه تا بیشینه (مستندات ای‌پی‌آی).

یک مثال: فرض کنید معلمی به جای نمره‌ی دقیق، فقط بگوید «امروز این دانش‌آموز دو برابر دیروز درس خواند». شما نمی‌دانید چند ساعت درس خوانده، ولی می‌دانید امروز بیشتر بوده. نمودار ما هم همین را می‌گوید: کدام روز حمله بیشتر بود و کدام روز کمتر، نه اینکه دقیقا چقدر.

برای همین در این صفحه، مثل بقیه‌ی رادار، محور عمودی عددی نمی‌گذاریم. بلندترین نقطه یعنی «شدیدترین روز در این بازه»، نه یک عدد مشخص.

داده‌ها از کجا می‌آیند و چند وقت یک بار تازه می‌شوند؟

داده‌ها از Cloudflare Radar می‌آید، با مجوز CC BY-NC 4.0. ما هر ۱۵ دقیقه داده‌ی ایران را از ای‌پی‌آی عمومی کلادفلر می‌گیریم، فقط ۳۰ روز نگه می‌داریم و قدیمی‌ترها را پاک می‌کنیم. شما وقتی صفحه را باز می‌کنید، هیچ‌وقت مستقیم به کلادفلر وصل نمی‌شوید؛ صفحه نسخه‌ای را می‌خواند که ما نگه داشته‌ایم.

کلادفلر خودش داده‌ها را با کمی تأخیر منتشر می‌کند، که معمولا حدود یک ساعت است. برای همین هر صفحه می‌گوید آخرین به‌روزرسانی کی بوده. اگر روزی کلادفلر جواب ندهد، آخرین نسخه‌ای که داریم با برچسب «به‌روزرسانی نشد» می‌ماند.

اگر کلادفلر هیچ حمله‌ای ندیده بود، یعنی هیچ حمله‌ای نبوده؟

نه. این یکی از مهم‌ترین چیزهایی است که باید درباره‌ی این صفحه بدانید.

کلادفلر فقط چیزی را می‌بیند که از شبکه‌ی خودش رد می‌شود. کلادفلر سهم بزرگی از وب را جابه‌جا می‌کند، ولی همه‌ی اینترنت نیست. یک حمله می‌تواند به سایتی بخورد که اصلا از کلادفلر استفاده نمی‌کند، یا به شبکه‌ی یک اپراتور، یا به یک سرور در یک مرکز داده. کلادفلر چنین حمله‌ای را نمی‌بیند، و برای همین در نمودار ما هم نیست.

مثال ساده: یک نگهبان که فقط جلوی یک ساختمان ایستاده، فقط کسانی را می‌بیند که به همان ساختمان می‌آیند. اگر بگوید «امروز کسی به این ساختمان نزد»، این حرف درست است؛ ولی معنایش این نیست که در کل شهر به هیچ ساختمانی دستبرد نزده‌اند.

پس وقتی صفحه می‌گوید «کلادفلر در این بازه حمله‌ای ندیده»، دقیقا همین را می‌گوید: در آن بخشی از ترافیک که از شبکه‌ی کلادفلر رد می‌شود، چیزی ثبت نشده. نه کمتر، نه بیشتر.

حمله‌ی DDoS با قطعی اینترنت یکی است؟

نه. این دو را نباید با هم یکی گرفت.

قطعی اینترنت یعنی ترافیک یک کشور، یک منطقه یا یک اپراتور ناگهان خیلی کم شده یا به صفر رسیده. حمله فقط یکی از چیزهایی است که می‌تواند اینترنت را کند یا قطع کند. برای قطعی‌ها صفحه‌ی جدا داریم: قطعی و اختلال اینترنت. آنجا فقط زمان، مدت و دامنه‌ی هر قطعی آمده است، نه علتش.

حمله‌ی DDoS معمولا یک هدف مشخص دارد: یک سایت، یک سرور، یک سرویس. بیشتر حمله‌ها روی کل اینترنت یک کشور اثری که مردم ببینند نمی‌گذارند. اگر می‌خواهید بدانید اینترنت ایران الان در چه حالی است، صفحه‌ی اصلی رادار اینترنت ایران را ببینید، و برای اپراتور خودتان صفحه‌ی اپراتورها را.

از کجا بفهمم دستگاه من جزو یک بات‌نت شده؟

راستش را بخواهید، معمولا نمی‌شود به راحتی فهمید. همان‌طور که درباره‌ی میرای گفتیم، دستگاه آلوده عادی کار می‌کند و فقط گاهی کمی کند می‌شود یا اینترنت بیشتری مصرف می‌کند (ویکی‌پدیا: Mirai).

چند نشانه هست که می‌تواند دلیل نگاه دقیق‌تر باشد، ولی هیچ‌کدام به تنهایی سند آلودگی نیست:

  • مودم یا دستگاهی که بی‌دلیل خیلی کند شده یا زیاد داغ می‌شود.
  • مصرف اینترنتی که با کار شما جور نیست؛ مثلا بسته‌ی اینترنت در شب‌هایی که کسی از آن استفاده نکرده، تمام شده.
  • دستگاهی که تنظیماتش خودبه‌خود عوض شده.

این نشانه‌ها دلیل‌های ساده‌تری هم می‌توانند داشته باشند: یک به‌روزرسانی، یک برنامه که در پس‌زمینه فیلم دانلود می‌کند، یا یک مودم قدیمی. برای همین بهتر است به جای حدس زدن، کارهای پیشگیری را که در بخش بعد آمده، همیشه انجام بدهید.

مردم عادی چطور دستگاهشان را از بات‌نت دور نگه دارند؟

خبر خوب این است که بیشتر کارهای لازم ساده‌اند و پول نمی‌خواهند. کمیسیون تجارت فدرال آمریکا (FTC)، که نهاد حمایت از مصرف‌کننده است، برای امنیت مودم و دستگاه‌های خانگی چند توصیه‌ی روشن دارد (FTC: امنیت وای‌فای خانه، FTC: امنیت دستگاه‌های متصل در خانه). خلاصه‌اش به زبان ساده:

۱. رمز پیش‌فرض مودم را عوض کنید

مودم شما یک صفحه‌ی تنظیمات دارد که با یک نام کاربری و رمز باز می‌شود. خیلی از مودم‌ها با رمزی مثل «admin» از کارخانه می‌آیند، و این رمزها برای همه معلوم است. بات‌نت میرای دقیقا با همین رمزها وارد دستگاه‌ها می‌شد. FTC توصیه می‌کند این نام کاربری و رمز را به چیزی که فقط خودتان می‌دانید عوض کنید.

این رمز با رمز وای‌فای فرق دارد. رمز وای‌فای برای وصل شدن به اینترنت است؛ رمز مدیریت برای عوض کردن تنظیمات خود مودم. هر دو را عوض کنید. اگر بلد نیستید، می‌توانید از پشتیبانی اپراتور یا فروشنده‌ی مودم بپرسید.

۲. رمز همه‌ی دستگاه‌های هوشمند را هم عوض کنید

دوربین مداربسته‌ی اینترنتی، تلویزیون هوشمند، دستگاه ضبط تصویر، و هر چیزی که به اینترنت وصل می‌شود و رمز دارد. FTC می‌گوید نام کاربری و رمز پیش‌فرض این دستگاه‌ها را هم با رمز یکتا عوض کنید، و اگر دستگاه «ورود دومرحله‌ای» دارد، روشنش کنید. ورود دومرحله‌ای یعنی علاوه بر رمز، یک کد هم که مثلا با پیامک می‌آید لازم باشد.

۳. به‌روزرسانی‌ها را نصب کنید

سازنده‌ها وقتی یک ایراد امنیتی پیدا می‌کنند، یک نسخه‌ی تازه‌ی نرم‌افزار دستگاه را منتشر می‌کنند. به نرم‌افزار داخلی مودم و دستگاه‌ها «فرم‌ور» (firmware) می‌گویند. FTC توصیه می‌کند به سایت سازنده سر بزنید و ببینید نسخه‌ی تازه‌تری هست یا نه. بعضی دستگاه‌ها می‌توانند خودشان به‌روز شوند؛ اگر این گزینه را دارند، روشنش کنید. گوشی و کامپیوترتان را هم به‌روز نگه دارید.

۴. مدیریت از راه دور را خاموش کنید

بعضی مودم‌ها اجازه می‌دهند از بیرون خانه هم به صفحه‌ی تنظیمات وصل شوید. FTC می‌گوید این گزینه با اینکه راحت است، امنیت را کم می‌کند و بهتر است خاموش باشد. اگر کسی مثل پشتیبان اپراتور واقعا به آن نیاز دارد، از خودش بپرسید.

۵. رمزگذاری وای‌فای را درست کنید

در تنظیمات مودم، نوع رمزگذاری وای‌فای را روی WPA3 یا WPA2 بگذارید؛ به گفته‌ی FTC، WPA3 تازه‌ترین و بهترین است. رمزگذاری یعنی اینکه کسی که از کنار خانه رد می‌شود، نتواند ترافیک شما را بخواند.

۶. دستگاه‌های قدیمی و بی‌استفاده را جدا کنید

FTC توصیه می‌کند قابلیت‌هایی را که لازم ندارید خاموش کنید و دستگاه‌های قدیمی را از شبکه جدا کنید. یک دوربین قدیمی که سال‌هاست به‌روزرسانی نگرفته و کسی هم به آن نگاه نمی‌کند، بهترین جا برای یک بات‌نت است.

۷. روشن و خاموش کردن، به اضافه‌ی عوض کردن رمز

درباره‌ی میرای نوشته‌اند که دستگاه آلوده تا وقتی دوباره روشن نشود آلوده می‌ماند؛ ولی اگر بعد از روشن کردن، رمز فورا عوض نشود، در عرض چند دقیقه دوباره آلوده می‌شود (ویکی‌پدیا: Mirai). پس اگر شک دارید، دستگاه را خاموش و روشن کنید و بلافاصله رمزش را عوض کنید. این درباره‌ی میرای گفته شده و هر بدافزاری این‌طور نیست؛ ولی عوض کردن رمز پیش‌فرض در هر حال کار درستی است.

چرا این کارها مهم است، حتی اگر کسی به من کاری ندارد؟

ممکن است فکر کنید «کسی با دوربین من کاری ندارد». درست است؛ معمولا حمله‌کننده با شما کاری ندارد. فقط دستگاه شما را می‌خواهد تا با آن به کس دیگری حمله کند. وقتی دستگاه خودتان را امن نگه می‌دارید، هم از خودتان محافظت می‌کنید، هم یک سرباز از لشکر حمله‌کننده کم می‌کنید. اینترنت چیزی است که همه با هم در آن شریک‌ایم.

صاحب یک سایت چه کاری می‌تواند بکند؟

اگر یک سایت یا یک سرویس اینترنتی دارید، این بخش برای شماست. اینجا هیچ محصول یا شرکتی را پیشنهاد نمی‌کنیم؛ فقط روش‌های کلی را می‌گوییم که در منابع عمومی آمده.

قبل از حمله آماده باشید

بدترین زمان برای فکر کردن به حمله، وسط حمله است. چند کار ساده که بهتر است از قبل انجام شود:

  • بدانید سایتتان روی چه سروری است و در زمان مشکل با چه کسی باید تماس بگیرید. شماره‌ی پشتیبانی میزبان سایت (هاست) را جایی داشته باشید.
  • از میزبان سایتتان بپرسید در برابر DDoS چه حفاظتی دارد و اگر حمله شود چه می‌کند؛ مثلا آیا ممکن است ترافیک نشانی شما را برای حفظ بقیه‌ی شبکه موقتا دور بریزد (روش «سیاه‌چاله» که پایین‌تر آمده).
  • نسخه‌ی پشتیبان از سایت و اطلاعاتش داشته باشید. این برای هر مشکلی به کار می‌آید، نه فقط حمله.
  • یک راه سنجش داشته باشید که اگر سایت از دسترس خارج شد، زود بفهمید.

روش‌های کلی دفاع

ویکی‌پدیا چند روش کلی دفاع در برابر DDoS را نام می‌برد (ویکی‌پدیا: بخش دفاع):

  • پاک‌سازی ترافیک پیش از رسیدن به سایت: ترافیک از یک «مرکز پاک‌سازی» رد می‌شود که ترافیک بد را جدا می‌کند و فقط ترافیک سالم را به سرور می‌رساند. در مثال نانوایی، مثل یک نگهبان سر کوچه که فقط مشتری‌های واقعی را راه می‌دهد.
  • محدود کردن تعداد درخواست: اگر یک فرستنده در یک زمان کوتاه خیلی زیاد درخواست بفرستد، از یک حدی بیشتر جواب نمی‌گیرد. مثل نانوایی که به هر نفر فقط تا یک تعداد نان می‌دهد.
  • دیوار آتش (فایروال): برنامه یا دستگاهی که ترافیک را بر اساس قانون‌هایی راه می‌دهد یا نمی‌دهد. ویکی‌پدیا هم یادآوری می‌کند که بستن حمله‌های پیچیده با فایروال، بدون آسیب به کاربران واقعی، سخت است.
  • کمک گرفتن از اپراتور یا میزبان: شرکت‌هایی که زیرساخت را اداره می‌کنند، اغلب بهتر از یک سایت تنها می‌توانند جلوی ترافیک بد را بگیرند، چون ترافیک قبل از رسیدن به سایت از دست آن‌ها رد می‌شود.
  • فرستادن ترافیک حمله به «سیاه‌چاله»: در بدترین حالت، ترافیک به سمت نشانی زیر حمله دور ریخته می‌شود. این کار بقیه‌ی شبکه را نجات می‌دهد، ولی خود آن نشانی هم برای مدتی از دسترس خارج می‌شود.

در زمان حمله چه کنیم؟

  • آرام بمانید و اول بفهمید مشکل واقعا حمله است. گاهی یک خبر خوب یا یک تبلیغ، ترافیک واقعی زیادی می‌آورد و سایت را کند می‌کند.
  • با میزبان سایتتان تماس بگیرید. آن‌ها ترافیک را از نزدیک‌تر می‌بینند.
  • به مشتری‌هایتان از راه دیگری، مثل پیامک یا شبکه‌های اجتماعی، بگویید چه خبر است.
  • بعد از حمله، آنچه دیدید را یادداشت کنید تا دفعه‌ی بعد آماده‌تر باشید.

چیزهایی که صفحه‌ی حمله‌ها نمی‌گوید

برای اینکه درباره‌ی این صفحه دقیق باشیم، فهرست چیزهایی که نمی‌گوید:

  • اسم قربانی‌ها را نمی‌گوید. نه سایت، نه شرکت، نه شبکه. کلادفلر این را در داده‌ها نمی‌دهد و ما هم حدس نمی‌زنیم.
  • حمله‌کننده را معرفی نمی‌کند. «مبدأ» یعنی جایی که کلادفلر ترافیک را به آن نسبت داده، نه کسی که حمله را فرماندهی کرده.
  • حمله‌های لایه‌ی ۷ را نشان نمی‌دهد. فقط لایه‌ی ۳ و ۴.
  • حمله‌هایی را که از شبکه‌ی کلادفلر رد نشده‌اند نمی‌بیند.
  • عدد مطلق نمی‌دهد. فقط مقایسه‌ی روزها با هم.
  • پیش‌بینی نمی‌کند. نمی‌گوید فردا حمله می‌شود یا نه.
  • درباره‌ی بقیه‌ی حمله‌های سایبری چیزی نمی‌گوید. نفوذ، دزدی اطلاعات و باج‌افزار در این داده‌ها نیستند.

سوال‌های رایج درباره‌ی حمله دیداس

آیا فقط سایت‌های بزرگ هدف حمله‌اند؟

نه. سایت‌های کوچک هم ممکن است هدف شوند. همان گزارش کلادفلر می‌گوید در آن سه ماه، بیشتر حمله‌های لایه‌ی HTTP، یعنی ۷۱٪، از بات‌نت‌های شناخته‌شده آمده بودند (گزارش کلادفلر). یعنی ابزار حمله آماده و در دسترس است، و این آن را برای هدف‌های کوچک هم ممکن می‌کند.

اگر در نمودار یک روز خیلی بلند بود، باید نگران باشم؟

برای یک کاربر معمولی، معمولا نه. بلندی نمودار یعنی کلادفلر آن روز ترافیک حمله‌ی بیشتری روی شبکه‌ی خودش دیده، که احتمالا مهارش هم کرده. اگر اینترنت خودتان مشکل دارد، صفحه‌ی وضعیت اینترنت ایران و اپراتورها جای بهتری برای دیدن است.

چرا بعضی روزها هیچ نوع حمله‌ای نشان داده نمی‌شود؟

چون یا کلادفلر در آن بازه حمله‌ای مربوط به ایران ندیده، یا داده‌ای برای آن نوع منتشر نکرده. صفحه فقط چیزی را نشان می‌دهد که واقعا در داده‌ها آمده. ردیف خالی یا «تشخیص داده نشد» نمی‌گذاریم.

حمله ddos به ایران از طرف چه کسی است؟

این داده‌ها جوابش را نمی‌دهند. کلادفلر نه حمله‌کننده را معرفی می‌کند نه قربانی را، و نشانی فرستنده هم ممکن است جعلی یا مال دستگاه‌های آلوده‌ی بی‌خبر باشد. ما هم حمله را به هیچ کشور یا گروهی نسبت نمی‌دهیم.

منبع‌ها