الان به ایران حملهی اینترنتی میشود؟
در ۲۴ ساعت گذشته منبع هیچ حملهی شبکهای به ایران ندیده است.
بهروز شده ۲۵ دقیقه پیش
حمله DDoS یعنی چه؟
یک مغازه را تصور کنید. هزار نفر که چیزی نمیخرند جلوی در صف میکشند و مشتری واقعی پشت صف میماند. حملهی «دیداس» همین است: دستگاههای زیادی، اغلب آلوده و بیخبر از صاحبشان، با هم به یک شبکه پیام میفرستند تا از کار بیفتد. این صفحه فقط حملههای لایهی شبکه را نشان میدهد: همان صف جلوی در.
حمله به شبکههای ایران
حملههایی که منبع، مقصدشان را ایران ثبت کرده است (کشورِ صاحب سرویسی که حمله به آن خورده). خط بلندتر یعنی حملهی بزرگتر، نسبت به بقیهی همین ۳۰ روز.
در ۳۰ روز گذشته منبع هیچ حملهی شبکهای در این جهت ندید.
حملههایی که در ایران دیده شد
حملههایی که جای ورودشان به شبکهی منبع، ایران ثبت شده است. این نشان نمیدهد چه کسی حمله را فرستاده؛ نشانی فرستنده را میشود جعل کرد و دستگاههای آلودهی هر جایی، بیخبر از صاحبشان، ممکن است در حمله باشند.
در ۳۰ روز گذشته منبع هیچ حملهی شبکهای در این جهت ندید.
منبع: Cloudflare Radar · CC BY-NC 4.0 · حملههای لایهی ۳ و ۴، نسبی
سوالهایی که میپرسند.
- حمله DDoS چیست؟
- مثل این است که هزار نفر بیکار جلوی در یک مغازه صف بکشند تا مشتری واقعی نتواند وارد شود. دستگاههای زیادی با هم به یک سایت یا شبکه پیام میفرستند تا از کار بیفتد.
- «از ایران» یعنی حملهکننده ایرانی است؟
- نه. منبع جایی را ثبت میکند که حمله وارد شبکهی خودش شده است، و دستگاههای آلودهی هر جای دنیا ممکن است بیخبر از صاحبشان در حمله باشند. پس این عدد هیچکس را مقصر نشان نمیدهد.
- اگر نموداری نیست یعنی هیچ حملهای نشده؟
- یعنی منبع روی شبکهی خودش حملهای نمیدید. حملههایی که به شبکهی کلادفلر نمیرسند، اینجا دیده نمیشوند.
- چطور دستگاهم را از حملهها دور نگه دارم؟
- رمز پیشفرض مودم و دوربینها را عوض کنید، نرمافزارها را بهروز نگه دارید و دستگاههای قدیمی بیاستفاده را از اینترنت جدا کنید.
بیشتر
حمله DDoS چیست؟ حمله دیداس به زبان ساده، و آنچه کلادفلر دربارهی حملهها به ایران و از ایران میبیند
حمله DDoS یعنی اینکه هزاران دستگاه با هم، آنقدر درخواست بیفایده به یک سایت یا یک شبکه بفرستند که کاربران واقعی دیگر به آن نرسند؛ مثل صف شلوغ و قلابی جلوی یک مغازه که نمیگذارد مشتری واقعی وارد شود. در صفحهی حملههای اینترنتی به ایران نشان میدهیم کلادفلر در ۳۰ روز گذشته چقدر از این حملهها را دیده که به ایران خورده یا از ایران آمده، و کدام نوعش بیشتر بوده. در این نوشته همهچیز را از اول و با مثال توضیح میدهیم: حمله دیداس چیست، چه نوعهایی دارد، نمودار ما چه میگوید و چه نمیگوید، و یک آدم معمولی یا صاحب یک سایت چه کاری میتواند بکند.
حمله DDoS چیست؟ مثال صف جلوی مغازه
یک نانوایی کوچک را در نظر بگیرید. هر روز صبح چند ده نفر میآیند، در صف میایستند، نان میخرند و میروند. نانوا هم با سرعت خودش کار میکند و همه راضیاند.
حالا فرض کنید یک روز صبح، هزار نفر که هیچکدام نان نمیخواهند، با هم جلوی در میایستند. پیادهرو پر میشود. در بسته میماند. مشتری واقعی که نان لازم دارد، از دور صف را میبیند و برمیگردد. نانوا هم هیچ کار اشتباهی نکرده؛ فقط جا و وقتش محدود است.
حملهی DDoS همین است، فقط در اینترنت. هر سایت، هر سرور و هر شبکه ظرفیت مشخصی دارد: یک اندازهی مشخص راه برای رسیدن داده، و یک اندازهی مشخص توان برای جواب دادن. حملهکننده با هزاران دستگاه، سیلی از درخواست یا دادهی بیفایده به آن میفرستد تا این ظرفیت پر شود. نتیجه این است که کاربر واقعی یا اصلا به سایت نمیرسد، یا سایت برایش خیلی کند باز میشود.
ویکیپدیا حملهی «محرومسازی از سرویس» را حملهای میداند که هدفش این است که یک دستگاه یا یک شبکه برای کاربرانش در دسترس نباشد، چه برای مدتی کوتاه و چه طولانی (ویکیپدیا: Denial-of-service attack).
DoS و DDoS چه فرقی دارند؟
اسم کامل DoS به انگلیسی Denial of Service است، یعنی «محروم کردن از سرویس». در DoS ساده، حمله از یک جا میآید. این نوع را معمولا آسانتر میشود بست: کافی است همان یک فرستنده را راه ندهند.
حرف D اول در DDoS یعنی Distributed، یعنی «پخششده». در این حالت ترافیک از جاهای خیلی زیاد و مختلف میآید (ویکیپدیا). برگردیم به نانوایی: اگر یک نفر جلوی در بایستد، نانوا میتواند مودبانه کنارش بزند. ولی وقتی هزار نفر از هزار کوچهی مختلف آمدهاند و هیچکدام شبیه هم نیستند، دیگر نمیشود فهمید کدام مشتری واقعی است و کدام نه. سختی DDoS همین است.
چرا به آن «حملهی دیداس» میگویند؟
«دیداس» همان تلفظ فارسی حروف DDoS است. بعضیها «دیداس» هم مینویسند. هر سه یک چیزند: حملهی محرومسازی از سرویس که از جاهای زیادی میآید.
حملهی سایبری با حملهی DDoS یکی است؟
نه. «حملهی سایبری» یک اسم کلی است برای هر کاری که کسی با کامپیوتر و اینترنت انجام میدهد تا به یک سیستم آسیب بزند: دزدیدن اطلاعات، نفوذ به یک سایت، قفل کردن فایلها برای گرفتن پول، فریب دادن آدمها با پیام جعلی، و خیلی چیزهای دیگر.
حملهی DDoS فقط یکی از اینهاست، و یک فرق مهم با بیشتر آنها دارد: در DDoS معمولا کسی وارد سیستم نمیشود و چیزی نمیدزدد. فقط راه را میبندد. در مثال نانوایی، صف قلابی پول صندوق را برنمیدارد؛ فقط نمیگذارد کسی نان بخرد. البته همین هم برای یک کسبوکار ضرر واقعی است، چون هر دقیقهای که سایت بالا نمیآید، مشتریای از دست میرود.
پس وقتی در صفحهی حملهها چیزی میبینید، فقط دربارهی همین نوع است: حملهی DDoS. رادار ما دربارهی نفوذ، دزدی اطلاعات یا هر نوع دیگر حملهی سایبری هیچ چیزی نمیسنجد و نمیگوید.
داده در اینترنت چطور جابهجا میشود؟
برای اینکه نوعهای حمله را بفهمیم، باید یک چیز ساده را بدانیم: اطلاعات در اینترنت یکجا نمیرود. هر چیزی که میفرستید یا میگیرید، یک عکس، یک پیام، یک صفحهی سایت، به تکههای کوچک تقسیم میشود. به هر تکه «بسته» میگویند. هر بسته مثل یک نامه است: نشانی فرستنده دارد، نشانی گیرنده دارد، و یک کمی محتوا.
متخصصان برای اینکه کار شبکه را راحتتر توضیح بدهند، آن را به چند «لایه» تقسیم کردهاند. این تقسیمبندی معروف به مدل OSI است و هفت لایه دارد (ویکیپدیا: OSI model). لازم نیست هر هفت لایه را بدانید. برای حملهها فقط سه لایه مهم است:
- لایهی ۳ (لایهی شبکه): کارش این است که هر بسته را از یک نشانی به نشانی دیگر برساند. مثل ادارهی پست که فقط به نشانی روی پاکت نگاه میکند.
- لایهی ۴ (لایهی انتقال): کارش این است که بستهها مرتب و درست برسند، یا دستکم فرستاده شوند. دو روش معروفش TCP و UDP است که پایینتر توضیح میدهیم.
- لایهی ۷ (لایهی برنامه): همان چیزی که شما میبینید: صفحهی سایت، فرم ورود، دکمهی جستجو.
حملههای DDoS معمولا به دو دسته تقسیم میشوند: حملههایی که به لایههای ۳ و ۴ میزنند، و حملههایی که به لایهی ۷ میزنند.
حمله در لایهی شبکه (لایهی ۳ و ۴) یعنی چه؟
در این نوع، حملهکننده به محتوای سایت کاری ندارد. فقط میخواهد راه رسیدن به آن را پر کند. هدف اینجا «لولهی» اینترنت سرور است، یا توان دستگاههایی که بستهها را جابهجا میکنند.
مثال: کامیونهایی که جاده را میبندند
فکر کنید نانوایی ما ته یک کوچهی باریک است. حملهکننده به جای اینکه آدم بفرستد، صدها کامیون خالی میفرستد که کوچه را پر کنند. هیچکدام از کامیونها کاری با نانوا ندارند. حتی به در مغازه هم نمیرسند. ولی چون کوچه پر است، هیچ مشتریای هم به مغازه نمیرسد.
حملهی لایهی شبکه همین است. سیلی از بستهها، که معمولا خیلی پرحجماند، به سمت یک نشانی فرستاده میشود تا راه ورودی آن پر شود. چون این حملهها اغلب با حجم کار میکنند، اندازهشان را معمولا با مقدار دادهای که در هر ثانیه میرسد میسنجند. کلادفلر هم در توضیح نمودارهایش میگوید نمودار حملههای لایهی شبکه بر اساس ترافیکی است که به «بایت» اندازه گرفته شده (واژهنامهی Cloudflare Radar). بایت یعنی واحد اندازهی داده، مثل کیلو برای وزن.
صفحهی حملههای رادار فقط همین نوع را نشان میدهد: حملههای لایهی ۳ و ۴.
یک نکته دربارهی نشانیهای جعلی
در حملههای لایهی شبکه، حملهکننده میتواند نشانی فرستندهی روی بسته را دروغ بنویسد. به این کار «جعل نشانی» یا IP spoofing میگویند (ویکیپدیا). مثل نامهای که پشتش نشانی یک آدم بیخبر نوشته شده. این نکته بعدا وقتی دربارهی «از ایران» حرف میزنیم خیلی مهم میشود.
حمله در لایهی برنامه (لایهی ۷) یعنی چه؟
در این نوع، حملهکننده راه را پر نمیکند. بلکه کاری میکند که خود سایت خسته شود. به جای سیل بستههای بیمعنی، درخواستهایی میفرستد که شبیه درخواست یک آدم واقعیاند: «این صفحه را باز کن»، «این کلمه را جستجو کن»، «این فرم را بفرست». هر کدام از این درخواستها برای سرور یک کار است.
مثال: مشتریهای قلابی که سوال سخت میپرسند
این بار حملهکننده کامیون نمیفرستد. صد نفر میفرستد که هر کدام وارد مغازه میشوند، جلوی پیشخوان میایستند و از نانوا سوالهای طولانی میپرسند: «این نان با چه آردی پخته شده؟ آن یکی چطور؟ قیمت فردا چند است؟». نانوا مودب است و جواب میدهد. ولی وقتی جواب صد نفر را میدهد، دیگر وقتی برای پختن نان و فروختن به مشتری واقعی نمیماند.
حملهی لایهی ۷ همین است. حجمش ممکن است خیلی کمتر از حملهی لایهی شبکه باشد، ولی چون هر درخواست برای سرور کار دارد، میتواند یک سایت را از پا بیندازد. معروفترین شکلش را «سیل HTTP» میگویند؛ HTTP همان زبانی است که مرورگر شما با سایتها حرف میزند. ویکیپدیا هم حملهی لایهی برنامه را حملهای میداند که بهجای زیرساخت شبکه، به خود برنامهها میزند (ویکیپدیا).
این نوع سختتر شناخته میشود، چون هر درخواست به تنهایی کاملا عادی به نظر میرسد. فقط وقتی تعداد را با هم میبینید، میفهمید چیزی درست نیست.
رادار ما حملههای لایهی ۷ را نشان نمیدهد. اینجا فقط برای این توضیحش دادیم که بدانید DDoS فقط یک شکل ندارد.
نوعهای رایج حمله که کلادفلر گزارش میکند
کلادفلر هر سه ماه یک گزارش عمومی دربارهی حملههای DDoS که روی شبکهاش دیده منتشر میکند. در گزارش سهماههی دوم سال ۲۰۲۵، که ۲۴ تیر ۱۴۰۴ (۱۵ ژوئیه ۲۰۲۵) منتشر شد، رایجترین روشهای حمله در لایهی شبکه اینها بودند (گزارش DDoS کلادفلر، سهماههی دوم ۲۰۲۵):
- سیل DNS: نزدیک یکسوم همهی حملههای لایهی ۳ و ۴.
- سیل SYN: ۲۷٪.
- سیل UDP: ۱۳٪.
- سیل RST: ۵٪.
- سیل SSDP: ۳٪.
این درصدها مال همان سه ماه و همهی دنیاست، نه فقط ایران. سهمها از هر سه ماه به سه ماه بعد عوض میشوند. صفحهی حملهها نوعهایی را که در ۳۰ روز گذشته دربارهی ایران دیده شده، جداگانه نشان میدهد. حالا هر کدام را ساده توضیح میدهیم.
سیل UDP چیست؟
UDP یکی از دو روش اصلی فرستادن داده در لایهی ۴ است. ویژگیاش این است که فرستنده منتظر هیچ جوابی نمیماند. فقط میفرستد. این روش برای کارهایی مثل تماس صوتی و بازی آنلاین خوب است، چون سرعت مهمتر از کامل رسیدن همهی تکههاست.
در سیل UDP، حملهکننده حجم عظیمی بستهی UDP به سمت هدف میفرستد. چون در UDP قرار نیست قبلش «سلام» و «علیک» رد و بدل شود، فرستادن این بستهها خیلی ساده است (ویکیپدیا). مثل اینکه کسی بیوقفه کیسههای خالی از بالای دیوار به حیاط نانوایی پرت کند. هر کیسه سبک است، ولی وقتی هزاران کیسه در هر ثانیه بیاید، حیاط پر میشود.
سیل SYN چیست؟
روش دیگر لایهی ۴ اسمش TCP است. TCP برخلاف UDP، اول یک «دست دادن» کوچک انجام میدهد. فرستنده میگوید «سلام، میخواهم وصل شوم» (به این پیام SYN میگویند). گیرنده جواب میدهد «باشد، بفرما» و یک جا برای او نگه میدارد. بعد فرستنده تأیید میکند و گفتگو شروع میشود.
در سیل SYN، حملهکننده هزاران «سلام، میخواهم وصل شوم» میفرستد، معمولا با نشانی فرستندهی جعلی، و هیچوقت قدم آخر را برنمیدارد (ویکیپدیا). سرور برای هر کدام یک جا نگه میدارد و منتظر میماند. مثل رستورانی که صدها نفر تلفنی میز رزرو کنند و هیچکدام نیایند. میزها خالیاند ولی رزروشده؛ و مهمان واقعی که از در وارد میشود، میز ندارد.
سیل DNS چیست؟
DNS مثل دفترچهی تلفن اینترنت است. وقتی اسم یک سایت را مینویسید، دستگاه شما اول از یک سرور DNS میپرسد «نشانی عددی این اسم چیست؟». بعد به آن نشانی وصل میشود.
در سیل DNS، حملهکننده سرورهای DNS را با سیلی از سوال غرق میکند. اگر سرور DNS یک سایت از کار بیفتد، حتی اگر خود سایت سالم باشد، کسی نشانیاش را پیدا نمیکند. مثل اینکه مغازه سر جایش باشد، ولی همهی تابلوهای راهنمای خیابان را برداشته باشند.
سیل RST چیست؟
در TCP یک پیام هست به اسم RST، یعنی «این گفتگو را قطع کن و از اول شروع کن». سرور باید هر پیام RST را بررسی کند تا ببیند مال کدام گفتگوست. در سیل RST، هزاران پیام قلابی از این نوع فرستاده میشود تا سرور سرگرم بررسی آنها شود. اسم این روش در فهرست گزارش کلادفلر آمده (کلادفلر).
سیل SSDP و حملههای بازتابی
SSDP یک روش است که دستگاههای خانگی، مثل بعضی تلویزیونها و مودمها، با آن همدیگر را در شبکهی خانه پیدا میکنند. وقتی این دستگاهها اشتباهی به سوالهایی از بیرون خانه هم جواب بدهند، میشود از آنها برای حمله استفاده کرد.
این ما را به یک خانوادهی مهم از حملهها میرساند: حملههای بازتابی یا «تقویتشده». در این روش، حملهکننده یک سوال کوچک برای یک دستگاه یا سرور بیگناه میفرستد، ولی نشانی فرستنده را جعل میکند و نشانی قربانی را مینویسد. دستگاه بیگناه جواب را، که گاهی خیلی بزرگتر از سوال است، برای قربانی میفرستد. ویکیپدیا از DNS، NTP (روش تنظیم ساعت دستگاهها) و SSDP به عنوان نمونههای سرویسهایی نام میبرد که برای این کار سوءاستفاده میشوند (ویکیپدیا).
مثال ساده: کسی به صد رستوران زنگ بزند و به اسم و نشانی همسایهی شما، هر کدام یک غذای بزرگ سفارش بدهد. تلفن او کوتاه است، ولی جلوی در همسایه صد پیک میایستند. رستورانها هم کار بدی نکردهاند؛ فقط فریب خوردهاند.
حملهها چقدر بزرگ میشوند؟
برای اینکه حس اندازهها دستتان بیاید، یک نمونهی واقعی که خود کلادفلر نوشته. در اواسط ماه مه ۲۰۲۵ (حدود اواخر اردیبهشت ۱۴۰۴)، کلادفلر حملهای را مهار کرد که به ۷٫۳ ترابیت در ثانیه رسید و در ۴۵ ثانیه، ۳۷٫۴ ترابایت داده فرستاد (بلاگ کلادفلر). کلادفلر برای فهم این عدد نوشته که این حجم مثل این است که در ۴۵ ثانیه، بیش از ۹٬۳۵۰ فیلم کامل با کیفیت HD به شبکهی شما ریخته شود.
به گفتهی همان نوشته، تقریبا همهی این حمله (۹۹٫۹۹۶٪) سیل UDP بود، و از بیش از ۱۲۲٬۱۴۵ نشانی مختلف در ۱۶۱ کشور میآمد. یعنی یک نفر از یک اتاق این کار را نکرده بود؛ دهها هزار دستگاه در سراسر دنیا با هم فرستاده بودند. این ما را به سوال بعدی میرساند: اینهمه دستگاه از کجا میآیند؟
باتنت چیست؟ لشکری از دستگاههای بیخبر
بیشتر حملههای بزرگ DDoS با چیزی به اسم باتنت انجام میشوند. «بات» کوتاهشدهی «روبات» است و «نت» یعنی شبکه. باتنت یعنی شبکهای از دستگاههایی که یک نرمافزار مخرب رویشان نشسته و یک نفر از راه دور به آنها فرمان میدهد (ویکیپدیا).
نکتهی مهم این است: صاحب این دستگاهها معمولا خبر ندارد. دستگاه کارش را عادی انجام میدهد. تلویزیون پخش میکند، دوربین فیلم میگیرد، مودم اینترنت میدهد. فقط گاهی، بیآنکه کسی ببیند، چند بسته هم به سمت یک هدف دیگر میفرستد.
یک نمونهی معروف: میرای
در سال ۲۰۱۶ یک باتنت به اسم میرای (Mirai) معروف شد. روش کارش ساده بود: یک فهرست از بیش از ۶۰ نام کاربری و رمز پیشفرض کارخانه داشت، و با همینها وارد دستگاههایی مثل دوربینهای اینترنتی و مودمهای خانگی میشد که صاحبشان رمز را عوض نکرده بود (ویکیپدیا: Mirai).
با همین دستگاهها، در ۳۰ شهریور ۱۳۹۵ (۲۰ سپتامبر ۲۰۱۶) به سایت یک روزنامهنگار امنیتی حمله شد، و در ۳۰ مهر ۱۳۹۵ (۲۱ اکتبر ۲۰۱۶) به شرکت Dyn که سرویس DNS میداد؛ آن روز سایتهای بزرگی مثل گیتهاب، توییتر و نتفلیکس برای خیلیها باز نمیشدند (ویکیپدیا: Mirai).
همان مقاله میگوید دستگاه آلوده عادی کار میکند، جز اینکه گاهی کمی کند میشود و اینترنت بیشتری مصرف میکند. یعنی صاحبش بهاحتمال زیاد هیچچیز نمیفهمد. یک دوربین ارزان در یک خانه، بیآنکه کسی بداند، سرباز یک حملهی بزرگ شده بود.
این برای فهم نمودار چه معنایی دارد؟
خیلی مهم است: وقتی میگوییم «حمله از کشور فلان آمده»، معنایش این نیست که کسی در آن کشور حمله کرده است. ممکن است فقط دستگاههای آلودهی خانهها و دفترهای آنجا، بیخبر از صاحبانشان، استفاده شده باشند. حتی گاهی نشانی فرستنده جعلی است و بسته اصلا از آنجا نیامده.
«حمله به ایران» و «حمله از ایران» یعنی چه؟
صفحهی حملهها دو چیز جدا را نشان میدهد. ایپیآی کلادفلر برای حملههای لایهی ۳ یک انتخاب به اسم «جهت» دارد: یا کشور به عنوان مبدأ حمله (جایی که حمله از آن آمده) یا به عنوان هدف حمله (جایی که حمله به آن خورده) (مستندات ایپیآی Cloudflare Radar). ما هر دو را برای ایران میگیریم.
«هدف ایران» یعنی چه؟
یعنی حملههایی که کلادفلر دیده و هدفشان به ایران مربوط بوده. کلادفلر در گزارشهای DDoS خود توضیح میدهد که کشور هدف را از روی کشوری که مشتری کلادفلر در آن صورتحساب میگیرد تعیین میکند، و این به آن معنا نیست که خود آن کشور زیر حمله است (گزارش کلادفلر).
به زبان ساده: «حمله به ایران» در این داده یعنی حمله به سرویسهایی که کلادفلر آنها را به ایران نسبت داده و از آنها محافظت میکند، نه همهی سایتها و شبکههای ایران. حمله به سایت یا شبکهای که پشت کلادفلر نیست، در این دادهها دیده نمیشود.
«مبدأ ایران» یعنی چه؟
یعنی حملههایی که کلادفلر آنها را به ایران به عنوان جای شروع نسبت داده. اینجا باید خیلی محتاط بود، به دو دلیل:
- نشانیها را میشود جعل کرد. کلادفلر خودش میگوید در حملههای لایهی ۳ و ۴ جعل نشانی خیلی رایج است، و برای همین در گزارشهایش هر بسته را به مرکز دادهای از کلادفلر نسبت میدهد که اول آن را گرفته و جلویش را گرفته (گزارش کلادفلر). یعنی «مبدأ» یک برآورد از جایی است که ترافیک وارد شبکهی کلادفلر شده، نه سند اینکه چه کسی آن را فرستاده.
- دستگاهها ممکن است آلوده باشند. همانطور که در بخش باتنت گفتیم، حتی اگر بسته واقعا از دستگاهی در ایران آمده باشد، ممکن است صاحب آن دستگاه هیچ خبری نداشته باشد.
این صفحه حمله را به هیچ کشوری یا گروهی نسبت نمیدهد
رادار ما فقط میگوید کلادفلر چه دیده. نمیگوید چه کسی حمله کرده، چرا حمله کرده، یا قربانی کیست. کلادفلر هم اسم قربانیها را در این دادهها نمیدهد. اگر جایی خواندید که «فلان کشور به ایران حمله کرد» یا برعکس، بدانید که این نتیجه را نمیشود از این نمودار گرفت.
نمودار صفحهی حملهها چه نشان میدهد؟
در صفحهی حملههای اینترنتی به ایران اینها را میبینید:
- روند ۳۰ روز: شدت نسبی حملههای لایهی ۳ و ۴ که به ایران خورده یا از ایران آمده، روز به روز.
- نوع حملهها: اگر حملهای دیده شده، کدام روشها بیشتر بودهاند (مثلا سیل SYN یا سیل UDP).
- بدون اسم قربانی: هیچ سایت، شرکت یا شبکهای به اسم نام برده نمیشود.
- اگر چیزی دیده نشده: صفحه همین را صریح میگوید.
چرا نمودار عدد مطلق ندارد؟
ممکن است بپرسید «خب، چند گیگابایت حمله بود؟». جواب این است که ما این عدد را نداریم. کلادفلر در ایپیآیاش دادهها را «نرمالشده» میدهد، یعنی به شکل نسبت و مقایسه، نه به شکل مقدار خام. ایپیآی چند روش برای این کار دارد، مثل درصد یا مقیاس از کمینه تا بیشینه (مستندات ایپیآی).
یک مثال: فرض کنید معلمی به جای نمرهی دقیق، فقط بگوید «امروز این دانشآموز دو برابر دیروز درس خواند». شما نمیدانید چند ساعت درس خوانده، ولی میدانید امروز بیشتر بوده. نمودار ما هم همین را میگوید: کدام روز حمله بیشتر بود و کدام روز کمتر، نه اینکه دقیقا چقدر.
برای همین در این صفحه، مثل بقیهی رادار، محور عمودی عددی نمیگذاریم. بلندترین نقطه یعنی «شدیدترین روز در این بازه»، نه یک عدد مشخص.
دادهها از کجا میآیند و چند وقت یک بار تازه میشوند؟
دادهها از Cloudflare Radar میآید، با مجوز CC BY-NC 4.0. ما هر ۱۵ دقیقه دادهی ایران را از ایپیآی عمومی کلادفلر میگیریم، فقط ۳۰ روز نگه میداریم و قدیمیترها را پاک میکنیم. شما وقتی صفحه را باز میکنید، هیچوقت مستقیم به کلادفلر وصل نمیشوید؛ صفحه نسخهای را میخواند که ما نگه داشتهایم.
کلادفلر خودش دادهها را با کمی تأخیر منتشر میکند، که معمولا حدود یک ساعت است. برای همین هر صفحه میگوید آخرین بهروزرسانی کی بوده. اگر روزی کلادفلر جواب ندهد، آخرین نسخهای که داریم با برچسب «بهروزرسانی نشد» میماند.
اگر کلادفلر هیچ حملهای ندیده بود، یعنی هیچ حملهای نبوده؟
نه. این یکی از مهمترین چیزهایی است که باید دربارهی این صفحه بدانید.
کلادفلر فقط چیزی را میبیند که از شبکهی خودش رد میشود. کلادفلر سهم بزرگی از وب را جابهجا میکند، ولی همهی اینترنت نیست. یک حمله میتواند به سایتی بخورد که اصلا از کلادفلر استفاده نمیکند، یا به شبکهی یک اپراتور، یا به یک سرور در یک مرکز داده. کلادفلر چنین حملهای را نمیبیند، و برای همین در نمودار ما هم نیست.
مثال ساده: یک نگهبان که فقط جلوی یک ساختمان ایستاده، فقط کسانی را میبیند که به همان ساختمان میآیند. اگر بگوید «امروز کسی به این ساختمان نزد»، این حرف درست است؛ ولی معنایش این نیست که در کل شهر به هیچ ساختمانی دستبرد نزدهاند.
پس وقتی صفحه میگوید «کلادفلر در این بازه حملهای ندیده»، دقیقا همین را میگوید: در آن بخشی از ترافیک که از شبکهی کلادفلر رد میشود، چیزی ثبت نشده. نه کمتر، نه بیشتر.
حملهی DDoS با قطعی اینترنت یکی است؟
نه. این دو را نباید با هم یکی گرفت.
قطعی اینترنت یعنی ترافیک یک کشور، یک منطقه یا یک اپراتور ناگهان خیلی کم شده یا به صفر رسیده. حمله فقط یکی از چیزهایی است که میتواند اینترنت را کند یا قطع کند. برای قطعیها صفحهی جدا داریم: قطعی و اختلال اینترنت. آنجا فقط زمان، مدت و دامنهی هر قطعی آمده است، نه علتش.
حملهی DDoS معمولا یک هدف مشخص دارد: یک سایت، یک سرور، یک سرویس. بیشتر حملهها روی کل اینترنت یک کشور اثری که مردم ببینند نمیگذارند. اگر میخواهید بدانید اینترنت ایران الان در چه حالی است، صفحهی اصلی رادار اینترنت ایران را ببینید، و برای اپراتور خودتان صفحهی اپراتورها را.
از کجا بفهمم دستگاه من جزو یک باتنت شده؟
راستش را بخواهید، معمولا نمیشود به راحتی فهمید. همانطور که دربارهی میرای گفتیم، دستگاه آلوده عادی کار میکند و فقط گاهی کمی کند میشود یا اینترنت بیشتری مصرف میکند (ویکیپدیا: Mirai).
چند نشانه هست که میتواند دلیل نگاه دقیقتر باشد، ولی هیچکدام به تنهایی سند آلودگی نیست:
- مودم یا دستگاهی که بیدلیل خیلی کند شده یا زیاد داغ میشود.
- مصرف اینترنتی که با کار شما جور نیست؛ مثلا بستهی اینترنت در شبهایی که کسی از آن استفاده نکرده، تمام شده.
- دستگاهی که تنظیماتش خودبهخود عوض شده.
این نشانهها دلیلهای سادهتری هم میتوانند داشته باشند: یک بهروزرسانی، یک برنامه که در پسزمینه فیلم دانلود میکند، یا یک مودم قدیمی. برای همین بهتر است به جای حدس زدن، کارهای پیشگیری را که در بخش بعد آمده، همیشه انجام بدهید.
مردم عادی چطور دستگاهشان را از باتنت دور نگه دارند؟
خبر خوب این است که بیشتر کارهای لازم سادهاند و پول نمیخواهند. کمیسیون تجارت فدرال آمریکا (FTC)، که نهاد حمایت از مصرفکننده است، برای امنیت مودم و دستگاههای خانگی چند توصیهی روشن دارد (FTC: امنیت وایفای خانه، FTC: امنیت دستگاههای متصل در خانه). خلاصهاش به زبان ساده:
۱. رمز پیشفرض مودم را عوض کنید
مودم شما یک صفحهی تنظیمات دارد که با یک نام کاربری و رمز باز میشود. خیلی از مودمها با رمزی مثل «admin» از کارخانه میآیند، و این رمزها برای همه معلوم است. باتنت میرای دقیقا با همین رمزها وارد دستگاهها میشد. FTC توصیه میکند این نام کاربری و رمز را به چیزی که فقط خودتان میدانید عوض کنید.
این رمز با رمز وایفای فرق دارد. رمز وایفای برای وصل شدن به اینترنت است؛ رمز مدیریت برای عوض کردن تنظیمات خود مودم. هر دو را عوض کنید. اگر بلد نیستید، میتوانید از پشتیبانی اپراتور یا فروشندهی مودم بپرسید.
۲. رمز همهی دستگاههای هوشمند را هم عوض کنید
دوربین مداربستهی اینترنتی، تلویزیون هوشمند، دستگاه ضبط تصویر، و هر چیزی که به اینترنت وصل میشود و رمز دارد. FTC میگوید نام کاربری و رمز پیشفرض این دستگاهها را هم با رمز یکتا عوض کنید، و اگر دستگاه «ورود دومرحلهای» دارد، روشنش کنید. ورود دومرحلهای یعنی علاوه بر رمز، یک کد هم که مثلا با پیامک میآید لازم باشد.
۳. بهروزرسانیها را نصب کنید
سازندهها وقتی یک ایراد امنیتی پیدا میکنند، یک نسخهی تازهی نرمافزار دستگاه را منتشر میکنند. به نرمافزار داخلی مودم و دستگاهها «فرمور» (firmware) میگویند. FTC توصیه میکند به سایت سازنده سر بزنید و ببینید نسخهی تازهتری هست یا نه. بعضی دستگاهها میتوانند خودشان بهروز شوند؛ اگر این گزینه را دارند، روشنش کنید. گوشی و کامپیوترتان را هم بهروز نگه دارید.
۴. مدیریت از راه دور را خاموش کنید
بعضی مودمها اجازه میدهند از بیرون خانه هم به صفحهی تنظیمات وصل شوید. FTC میگوید این گزینه با اینکه راحت است، امنیت را کم میکند و بهتر است خاموش باشد. اگر کسی مثل پشتیبان اپراتور واقعا به آن نیاز دارد، از خودش بپرسید.
۵. رمزگذاری وایفای را درست کنید
در تنظیمات مودم، نوع رمزگذاری وایفای را روی WPA3 یا WPA2 بگذارید؛ به گفتهی FTC، WPA3 تازهترین و بهترین است. رمزگذاری یعنی اینکه کسی که از کنار خانه رد میشود، نتواند ترافیک شما را بخواند.
۶. دستگاههای قدیمی و بیاستفاده را جدا کنید
FTC توصیه میکند قابلیتهایی را که لازم ندارید خاموش کنید و دستگاههای قدیمی را از شبکه جدا کنید. یک دوربین قدیمی که سالهاست بهروزرسانی نگرفته و کسی هم به آن نگاه نمیکند، بهترین جا برای یک باتنت است.
۷. روشن و خاموش کردن، به اضافهی عوض کردن رمز
دربارهی میرای نوشتهاند که دستگاه آلوده تا وقتی دوباره روشن نشود آلوده میماند؛ ولی اگر بعد از روشن کردن، رمز فورا عوض نشود، در عرض چند دقیقه دوباره آلوده میشود (ویکیپدیا: Mirai). پس اگر شک دارید، دستگاه را خاموش و روشن کنید و بلافاصله رمزش را عوض کنید. این دربارهی میرای گفته شده و هر بدافزاری اینطور نیست؛ ولی عوض کردن رمز پیشفرض در هر حال کار درستی است.
چرا این کارها مهم است، حتی اگر کسی به من کاری ندارد؟
ممکن است فکر کنید «کسی با دوربین من کاری ندارد». درست است؛ معمولا حملهکننده با شما کاری ندارد. فقط دستگاه شما را میخواهد تا با آن به کس دیگری حمله کند. وقتی دستگاه خودتان را امن نگه میدارید، هم از خودتان محافظت میکنید، هم یک سرباز از لشکر حملهکننده کم میکنید. اینترنت چیزی است که همه با هم در آن شریکایم.
صاحب یک سایت چه کاری میتواند بکند؟
اگر یک سایت یا یک سرویس اینترنتی دارید، این بخش برای شماست. اینجا هیچ محصول یا شرکتی را پیشنهاد نمیکنیم؛ فقط روشهای کلی را میگوییم که در منابع عمومی آمده.
قبل از حمله آماده باشید
بدترین زمان برای فکر کردن به حمله، وسط حمله است. چند کار ساده که بهتر است از قبل انجام شود:
- بدانید سایتتان روی چه سروری است و در زمان مشکل با چه کسی باید تماس بگیرید. شمارهی پشتیبانی میزبان سایت (هاست) را جایی داشته باشید.
- از میزبان سایتتان بپرسید در برابر DDoS چه حفاظتی دارد و اگر حمله شود چه میکند؛ مثلا آیا ممکن است ترافیک نشانی شما را برای حفظ بقیهی شبکه موقتا دور بریزد (روش «سیاهچاله» که پایینتر آمده).
- نسخهی پشتیبان از سایت و اطلاعاتش داشته باشید. این برای هر مشکلی به کار میآید، نه فقط حمله.
- یک راه سنجش داشته باشید که اگر سایت از دسترس خارج شد، زود بفهمید.
روشهای کلی دفاع
ویکیپدیا چند روش کلی دفاع در برابر DDoS را نام میبرد (ویکیپدیا: بخش دفاع):
- پاکسازی ترافیک پیش از رسیدن به سایت: ترافیک از یک «مرکز پاکسازی» رد میشود که ترافیک بد را جدا میکند و فقط ترافیک سالم را به سرور میرساند. در مثال نانوایی، مثل یک نگهبان سر کوچه که فقط مشتریهای واقعی را راه میدهد.
- محدود کردن تعداد درخواست: اگر یک فرستنده در یک زمان کوتاه خیلی زیاد درخواست بفرستد، از یک حدی بیشتر جواب نمیگیرد. مثل نانوایی که به هر نفر فقط تا یک تعداد نان میدهد.
- دیوار آتش (فایروال): برنامه یا دستگاهی که ترافیک را بر اساس قانونهایی راه میدهد یا نمیدهد. ویکیپدیا هم یادآوری میکند که بستن حملههای پیچیده با فایروال، بدون آسیب به کاربران واقعی، سخت است.
- کمک گرفتن از اپراتور یا میزبان: شرکتهایی که زیرساخت را اداره میکنند، اغلب بهتر از یک سایت تنها میتوانند جلوی ترافیک بد را بگیرند، چون ترافیک قبل از رسیدن به سایت از دست آنها رد میشود.
- فرستادن ترافیک حمله به «سیاهچاله»: در بدترین حالت، ترافیک به سمت نشانی زیر حمله دور ریخته میشود. این کار بقیهی شبکه را نجات میدهد، ولی خود آن نشانی هم برای مدتی از دسترس خارج میشود.
در زمان حمله چه کنیم؟
- آرام بمانید و اول بفهمید مشکل واقعا حمله است. گاهی یک خبر خوب یا یک تبلیغ، ترافیک واقعی زیادی میآورد و سایت را کند میکند.
- با میزبان سایتتان تماس بگیرید. آنها ترافیک را از نزدیکتر میبینند.
- به مشتریهایتان از راه دیگری، مثل پیامک یا شبکههای اجتماعی، بگویید چه خبر است.
- بعد از حمله، آنچه دیدید را یادداشت کنید تا دفعهی بعد آمادهتر باشید.
چیزهایی که صفحهی حملهها نمیگوید
برای اینکه دربارهی این صفحه دقیق باشیم، فهرست چیزهایی که نمیگوید:
- اسم قربانیها را نمیگوید. نه سایت، نه شرکت، نه شبکه. کلادفلر این را در دادهها نمیدهد و ما هم حدس نمیزنیم.
- حملهکننده را معرفی نمیکند. «مبدأ» یعنی جایی که کلادفلر ترافیک را به آن نسبت داده، نه کسی که حمله را فرماندهی کرده.
- حملههای لایهی ۷ را نشان نمیدهد. فقط لایهی ۳ و ۴.
- حملههایی را که از شبکهی کلادفلر رد نشدهاند نمیبیند.
- عدد مطلق نمیدهد. فقط مقایسهی روزها با هم.
- پیشبینی نمیکند. نمیگوید فردا حمله میشود یا نه.
- دربارهی بقیهی حملههای سایبری چیزی نمیگوید. نفوذ، دزدی اطلاعات و باجافزار در این دادهها نیستند.
سوالهای رایج دربارهی حمله دیداس
آیا فقط سایتهای بزرگ هدف حملهاند؟
نه. سایتهای کوچک هم ممکن است هدف شوند. همان گزارش کلادفلر میگوید در آن سه ماه، بیشتر حملههای لایهی HTTP، یعنی ۷۱٪، از باتنتهای شناختهشده آمده بودند (گزارش کلادفلر). یعنی ابزار حمله آماده و در دسترس است، و این آن را برای هدفهای کوچک هم ممکن میکند.
اگر در نمودار یک روز خیلی بلند بود، باید نگران باشم؟
برای یک کاربر معمولی، معمولا نه. بلندی نمودار یعنی کلادفلر آن روز ترافیک حملهی بیشتری روی شبکهی خودش دیده، که احتمالا مهارش هم کرده. اگر اینترنت خودتان مشکل دارد، صفحهی وضعیت اینترنت ایران و اپراتورها جای بهتری برای دیدن است.
چرا بعضی روزها هیچ نوع حملهای نشان داده نمیشود؟
چون یا کلادفلر در آن بازه حملهای مربوط به ایران ندیده، یا دادهای برای آن نوع منتشر نکرده. صفحه فقط چیزی را نشان میدهد که واقعا در دادهها آمده. ردیف خالی یا «تشخیص داده نشد» نمیگذاریم.
حمله ddos به ایران از طرف چه کسی است؟
این دادهها جوابش را نمیدهند. کلادفلر نه حملهکننده را معرفی میکند نه قربانی را، و نشانی فرستنده هم ممکن است جعلی یا مال دستگاههای آلودهی بیخبر باشد. ما هم حمله را به هیچ کشور یا گروهی نسبت نمیدهیم.
منبعها
- دادههای صفحه از Cloudflare Radar میآید، با مجوز CC BY-NC 4.0. عددها از روی دادههای کلادفلر محاسبه و ترجمه شدهاند و منبع ضمانتی دربارهی آنها نمیدهد.
- واژهنامهی Cloudflare Radar
- مستندات ایپیآی حملههای لایهی ۳ در Cloudflare Radar
- گزارش DDoS کلادفلر، سهماههی دوم ۲۰۲۵
- بلاگ کلادفلر: مهار حملهی ۷٫۳ ترابیتی
- ویکیپدیا: Denial-of-service attack
- ویکیپدیا: Mirai
- ویکیپدیا: OSI model
- FTC: امنیت وایفای خانه
- FTC: امنیت دستگاههای متصل به اینترنت در خانه