DDoS-атака Mēris и Яндекс: как измеряют рекордную нагрузку на интернет-инфраструктуру

Что означал пик в 21,8 миллиона запросов в секунду

5 сентября 2021 года инфраструктура Яндекса столкнулась с пиком DDoS-атаки, который составил 21,8 миллиона HTTP-запросов в секунду. Эта цифра быстро стала новостью о «крупнейшей атаке в истории интернета». Однако сама по себе она не объясняет ни характер атаки, ни почему её вообще можно сопоставлять с другими случаями.

История Mēris важна именно как урок точных формулировок. В 2021 году это был выдающийся показатель для атак прикладного уровня, измеряемых в запросах в секунду. Но это не зарегистрированный рекорд Реестра рекордов России, не универсальный мировой рекорд на все времена и не характеристика всей российской интернет-инфраструктуры. Это исторический технический результат, привязанный к конкретной атаке, метрике и времени.

Что такое DDoS и почему запросы считают отдельно от трафика

DDoS — распределённая атака отказа в обслуживании. Множество устройств одновременно направляют запросы к цели, пытаясь исчерпать ресурсы сети, серверов или приложений. Но у такой атаки нет одного «размера».

Её могут измерять в битах в секунду — это объём трафика. Могут считать пакеты в секунду. А атаки на веб-приложения часто описывают в RPS — requests per second, то есть запросах в секунду. Эти показатели связаны, но не взаимозаменяемы: поток с огромным объёмом данных и поток с миллионами сравнительно небольших HTTP-запросов создают разную нагрузку и требуют разной защиты.

Mēris относится к истории HTTP-flood на прикладном уровне, который в профессиональной терминологии обычно обозначают как L7. Здесь атака пытается заставить приложение или веб-сервис выполнять работу по обработке каждого обращения. Поэтому 21,8 миллиона RPS нельзя честно сравнивать с рекордом в терабитах в секунду и выбирать из этих цифр «более мощную» без дополнительных условий.

Рекордная нагрузка в запросах в секунду и рекордный объём трафика — разные показатели. Сопоставлять их напрямую нельзя.

Как развивалась атака 2021 года

По сведениям, которые Яндекс публиковал в 2021 году и которые приводились в независимом отчёте Radware, серия атак нарастала постепенно. 7 августа пик составлял 5,2 миллиона RPS, 9 августа — 6,5 миллиона, 29 августа — 9,6 миллиона, 31 августа — 10,9 миллиона. 5 сентября был зафиксирован максимум — 21,8 миллиона запросов в секунду.

Это важно: цифра 21,8 миллиона не была средним значением за месяц и не описывала каждую секунду атаки. Это пиковая нагрузка в зафиксированный момент. Технические сообщения часто теряют это различие, а вместе с ним — смысл результата.

Компания Radware в отчёте за третий квартал 2021 года также упоминала атаку на Яндекс как рекордную на тот момент HTTP-атаку в 21,8 миллиона RPS. Для контекста: в августе 2021 года Cloudflare сообщала о смягчении атаки в 17,2 миллиона RPS. Поэтому новый пик был важен для отрасли.

Однако формулу «самая большая в истории интернета» сегодня повторять без оговорок нельзя. Позднее были публично описаны гораздо более высокие атаки в той же метрике. Исторически корректно говорить так: в сентябре 2021 года показатель 21,8 миллиона RPS был крупнейшим публично известным значением для HTTP-атаки на тот момент и получил независимое отраслевое подтверждение.

Почему ботнет получил имя Mēris

Название Mēris происходит от латышского слова «чума». Исследователи связывали ботнет с большим числом скомпрометированных сетевых устройств, в том числе маршрутизаторов MikroTik. Оценки числа заражённых устройств в открытых исследованиях различались, поэтому одну оценку нельзя выдавать за установленный факт.

Смысл названия не в масштабе легенды, а в устройстве атаки. Распределённая сеть заражённых устройств способна одновременно создавать множество соединений и HTTP-запросов. Особенность Mēris, по данным отраслевых исследователей, заключалась в эффективном использовании HTTP-pipelining — способа передавать несколько запросов по одному соединению. Это позволяло увеличивать интенсивность запросов без прямого пропорционального роста числа устройств.

Что именно выдержала инфраструктура

В публичных сообщениях Яндекс указывал, что атака не повлияла на работу сервисов и данные пользователей не пострадали. Но осторожнее говорить не «компания выдержала рекорд», а «система фильтрации и сетевая инфраструктура отразили пиковую нагрузку». Рекордным в этой истории был не коммерческий успех и не число пользователей, а измеренный поток вредоносных HTTP-запросов.

Защита от такой атаки не сводится к отключению всего подозрительного трафика. Сервису нужно отличить автоматизированный поток от обращений реальных пользователей, не блокируя их вместе с ботами. Позже Яндекс описывал развитие систем защиты, использующих анализ трафика и машинное обучение. Но эти более поздние практики не следует ретроспективно приписывать конкретной атаке 2021 года без отдельного подтверждения.

Техническое достижение защиты — не только выдержать число запросов, но и сохранить работу сервиса для обычных пользователей.

Почему это рекордный сюжет, но не рекорд Реестра

Реестр рекордов России проверяет достижения по определённой номинации, измеримому показателю и доказательствам. История Mēris отличается по природе: её статус сформировался в международном профессиональном обсуждении через телеметрию инфраструктуры, публикации компании и независимый отчёт Radware. Она не оформлена как отдельная рекордная номинация Реестра.

Именно поэтому текст не должен подменять статус. Корректные формулировки: «крупнейшая публично известная HTTP-атака на момент сентября 2021 года», «пик 21,8 миллиона RPS», «по данным Яндекса и отчёта Radware». Некорректно называть её действующим мировым рекордом или зарегистрированным рекордом России.

Такая аккуратность не уменьшает масштаб истории. Напротив, она помогает понять, что именно произошло: российская инфраструктура оказалась в центре международного кибербезопасностного события, а измеряемый пик атаки стал точкой сравнения для отрасли.

Как правильно читать подобные заявления

У любого «самого большого» технического случая нужно спросить четыре вещи: что измерялось, в каких единицах, на какую дату сравнивали и кто подтвердил цифру. Для Mēris ответ выглядит ясно: HTTP-запросы в секунду, 21,8 миллиона RPS, сентябрь 2021 года, данные Яндекса с подтверждающим контекстом в отчёте Radware.

Это тот же принцип, который лежит в основе проверки достижений в Реестре рекордов России: известность участника и эмоциональная оценка события не заменяют измеримость и доказательства. В цифровой среде именно точные параметры отделяют исторический технологический факт от заголовка, который быстро устаревает.

Читайте также

Правила регистрации рекордов России: требования к заявке и доказательствам

О Реестре рекордов России: как устроены проверка и публикация подтверждённых результатов