Ce qui s'est passé
Le 27 juillet 2026, Informed Clearly a subi une attaque par déni de service distribué (DDoS) qui a envoyé un flux continu de requêtes automatisées vers le site web. L'incident a affecté la disponibilité de nos services de test, de préproduction et de production, provoquant temporairement des réponses HTTP 500.
Ce que nous avons observé
Au point le plus élevé mesuré avant la récupération, le proxy inverse a traité 2 328 requêtes en une minute. Sur une période représentative de 60 minutes, deux réseaux /24 hébergés dans le cloud ont généré 47 762 des 63 728 requêtes—environ 75% de tout le trafic. Parmi ces requêtes, 44 361 étaient des requêtes POST rejetées vers le point de terminaison de rapport CSP.
Après le blocage des deux réseaux dominants, le trafic s'est déplacé vers un modèle de crawl plus distribué. Un échantillon de cinq minutes contenait 1 000 requêtes provenant de 867 adresses IP uniques, dont 883 requêtes GET de type page. Cela a confirmé que l'incident impliquait des sources rotatives plutôt qu'une seule adresse.
Impact et réponse
Pendant l'incident, un cache Redis trop volumineux et une mémoire hôte épuisée ont provoqué une boucle de redémarrage de Redis, entraînant les erreurs serveur visibles. Nous avons bloqué les deux plages de réseaux dominantes au niveau du routeur avant le suivi de connexion et le proxy inverse. Lors de la dernière vérification, le routeur avait abandonné 57 706 paquets provenant de ces plages.
Nous avons conservé l'ensemble de données Redis précédent comme copie de restauration, effacé le cache en direct et redémarré Redis avec un ensemble de données vide. La mémoire hôte disponible est passée d'environ 1,5 Go à plus de 9 Go, et les services de test, préproduction, production, la page d'incident publiée et ses images ont tous renvoyé HTTP 200 après la récupération.
Statut actuel
La panne causée par l'attaque concentrée a été écartée et la disponibilité a été rétablie. Le trafic automatisé abusif est toujours actif et volatil. Dans le dernier échantillon après récupération, 1 000 requêtes sont arrivées en 55 secondes de 268 adresses IP uniques ; 794 étaient des requêtes POST de rapport CSP. Le même échantillon ne contenait aucune réponse HTTP 500, 502 ou 503.
Le filtrage et la surveillance actifs restent en place. Nous travaillons également sur des contrôles de débit périphériques antérieurs, une politique de cache plus stricte et une surveillance améliorée des services. Ces modifications visent à réduire l'impact des pics de trafic futurs et à empêcher un cache d'application de consommer toute la mémoire hôte disponible.
Transparence
Les chiffres de cette mise à jour proviennent du journal d'accès du proxy inverse de production, des compteurs de pare-feu MikroTik, de l'état des conteneurs Docker et des contrôles de points de terminaison publics. Cette mise à jour peut être révisée si l'enquête en cours révèle des informations nouvelles importantes.
Follow Discussion