Wat er gebeurde
Op 27 juli 2026 ondervond Informed Clearly een distributed denial-of-service (DDoS)-aanval die een aanhoudende stroom geautomatiseerde verzoeken naar de website stuurde. Het incident had invloed op de beschikbaarheid van onze test-, voorproductie- en productieservices en veroorzaakte tijdelijk HTTP 500-responses.
Wat we waarnamen
Op het drukst gemeten punt vóór herstel verwerkte de reverse proxy 2.328 verzoeken in één minuut. In een representatieve periode van 60 minuten genereerden twee in de cloud gehoste /24-netwerken 47.762 van de 63.728 verzoeken—ongeveer 75% van al het verkeer. Van die verzoeken waren 44.361 afgewezen POST-verzoeken naar het CSP-rapportage-eindpunt.
Nadat de twee dominante netwerken waren geblokkeerd, verschoof het verkeer naar een meer gedistribueerd crawlmuster. Eén steekproef van vijf minuten bevatte 1.000 verzoeken van 867 unieke IP-adressen, waaronder 883 pagina-achtige GET-verzoeken. Dit bevestigde dat het incident draaiende bronnen betrof in plaats van één enkel adres.
Impact en respons
Tijdens het incident zorgden een te grote Redis-cache en uitgeput hostgeheugen ervoor dat Redis in een herstartlus terechtkwam, wat de zichtbare serverfouten veroorzaakte. We hebben de twee dominante netwerkbereiken geblokkeerd bij de router vóór connection tracking en de reverse proxy. Bij de laatste verificatiecontrole had de router 57.706 pakketten van die bereiken gedropt.
We hebben de vorige Redis-dataset bewaard als een terugrolkopie, de live cache gewist en Redis opnieuw gestart met een lege dataset. Het beschikbare hostgeheugen herstelde van ongeveer 1,5 GB naar meer dan 9 GB, en test-, voorproductie-, productie-, de gepubliceerde incidentpagina en de afbeeldingen ervan retourneerden allemaal HTTP 200 na herstel.
Huidige status
De uitval veroorzaakt door de geconcentreerde aanval is afgewend en de beschikbaarheid is hersteld. Misbruik geautomatiseerd verkeer is nog steeds actief en volatiel. In de laatste steekproef na herstel arriveerden 1.000 verzoeken in 55 seconden van 268 unieke IP-adressen; 794 waren CSP-rapportage POST-verzoeken. Dezelfde steekproef bevatte geen HTTP 500-, 502- of 503-responses.
Actieve filtering en monitoring blijven van kracht. We werken ook verder aan eerdere randtariefcontroles, strenger cachegeheugenbeleid en verbeterde servicemonitoring. Deze wijzigingen zijn bedoeld om de impact van toekomstige verkeerspieken te verminderen en te voorkomen dat een applicatiecache al het beschikbare hostgeheugen verbruikt.
Transparantie
De cijfers in deze update komen uit het productie-reverse-proxy-toegangslogboek, MikroTik-firewalltellers, Docker-containerstatus en openbare eindpuntcontroles. De update kan worden herzien als het lopende onderzoek materiële nieuwe informatie aan het licht brengt.
Follow Discussion