Lo que sucedió
El 27 de julio de 2026, Informed Clearly sufrió un ataque de denegación de servicio distribuido (DDoS) que envió un flujo sostenido de solicitudes automatizadas al sitio web. El incidente afectó la disponibilidad de nuestros servicios de prueba, preproducción y producción, causando temporalmente respuestas HTTP 500.
Lo que observamos
En el punto más alto medido antes de la recuperación, el proxy inverso procesó 2.328 solicitudes en un minuto. En un período representativo de 60 minutos, dos redes /24 alojadas en la nube generaron 47.762 de las 63.728 solicitudes, aproximadamente el 75% de todo el tráfico. De esas solicitudes, 44.361 eran solicitudes POST rechazadas al endpoint de informes CSP.
Después de bloquear las dos redes dominantes, el tráfico cambió a un patrón de rastreo más distribuido. Una muestra de cinco minutos contenía 1.000 solicitudes de 867 direcciones IP únicas, incluyendo 883 solicitudes GET similares a páginas. Esto confirmó que el incidente involucraba orígenes rotativos en lugar de una sola dirección.
Impacto y respuesta
Durante el incidente, un caché Redis demasiado grande y la memoria del host agotada hicieron que Redis entrara en un bucle de reinicio, causando los errores de servidor visibles. Bloqueamos los dos rangos de red dominantes en el enrutador antes del seguimiento de conexiones y el proxy inverso. En la última verificación, el enrutador había descartado 57.706 paquetes de esos rangos.
Conservamos el conjunto de datos anterior de Redis como copia de reversión, limpiamos el caché en vivo y reiniciamos Redis con un conjunto vacío. La memoria del host disponible se recuperó de aproximadamente 1,5 GB a más de 9 GB, y los servicios de prueba, preproducción, producción, la página de incidentes publicada y sus imágenes devolvieron HTTP 200 después de la recuperación.
Estado actual
La interrupción causada por el ataque concentrado se ha mitigado y la disponibilidad se ha restaurado. El tráfico automatizado de abuso sigue activo y volátil. En la última muestra posterior a la recuperación, 1.000 solicitudes llegaron en 55 segundos desde 268 direcciones IP únicas; 794 eran solicitudes POST de informes CSP. La misma muestra no contenía respuestas HTTP 500, 502 ni 503.
El filtrado y monitoreo activos continúan. También estamos trabajando en controles de tasa de borde anteriores, políticas de caché más estrictas y monitoreo de servicios mejorado. Estos cambios están diseñados para reducir el impacto de futuros picos de tráfico y evitar que un caché de aplicación consuma toda la memoria del host disponible.
Transparencia
Las cifras en esta actualización provienen del registro de acceso del proxy inverso de producción, contadores de firewall de MikroTik, estado del contenedor Docker y verificaciones de endpoints públicos. La actualización puede revisarse si la investigación en curso revela nueva información material.
Follow Discussion