Informed Clearly stopt DDoS-aanval en herstelt service

Informed Clearly heeft op 27 juli 2026 een DDoS-aanval ervaren. De storing is verholpen en de getroffen services zijn hersteld; actief misbruikverkeer wordt nog steeds gefilterd en bewaakt.

Informed Clearly stopt DDoS-aanval en herstelt service
Delen
Deel dit artikel Kies een netwerk of een app op je apparaat.
E-mail

Editie: NL

Wat er gebeurde

Op 27 juli 2026 ondervond Informed Clearly een distributed denial-of-service (DDoS)-aanval die een aanhoudende stroom geautomatiseerde verzoeken naar de website stuurde. Het incident had invloed op de beschikbaarheid van onze test-, voorproductie- en productieservices en veroorzaakte tijdelijk HTTP 500-responses.

Wat we waarnamen

Op het drukst gemeten punt vóór herstel verwerkte de reverse proxy 2.328 verzoeken in één minuut. In een representatieve periode van 60 minuten genereerden twee in de cloud gehoste /24-netwerken 47.762 van de 63.728 verzoeken—ongeveer 75% van al het verkeer. Van die verzoeken waren 44.361 afgewezen POST-verzoeken naar het CSP-rapportage-eindpunt.

Nadat de twee dominante netwerken waren geblokkeerd, verschoof het verkeer naar een meer gedistribueerd crawlmuster. Eén steekproef van vijf minuten bevatte 1.000 verzoeken van 867 unieke IP-adressen, waaronder 883 pagina-achtige GET-verzoeken. Dit bevestigde dat het incident draaiende bronnen betrof in plaats van één enkel adres.

Impact en respons

Tijdens het incident zorgden een te grote Redis-cache en uitgeput hostgeheugen ervoor dat Redis in een herstartlus terechtkwam, wat de zichtbare serverfouten veroorzaakte. We hebben de twee dominante netwerkbereiken geblokkeerd bij de router vóór connection tracking en de reverse proxy. Bij de laatste verificatiecontrole had de router 57.706 pakketten van die bereiken gedropt.

We hebben de vorige Redis-dataset bewaard als een terugrolkopie, de live cache gewist en Redis opnieuw gestart met een lege dataset. Het beschikbare hostgeheugen herstelde van ongeveer 1,5 GB naar meer dan 9 GB, en test-, voorproductie-, productie-, de gepubliceerde incidentpagina en de afbeeldingen ervan retourneerden allemaal HTTP 200 na herstel.

Huidige status

De uitval veroorzaakt door de geconcentreerde aanval is afgewend en de beschikbaarheid is hersteld. Misbruik geautomatiseerd verkeer is nog steeds actief en volatiel. In de laatste steekproef na herstel arriveerden 1.000 verzoeken in 55 seconden van 268 unieke IP-adressen; 794 waren CSP-rapportage POST-verzoeken. Dezelfde steekproef bevatte geen HTTP 500-, 502- of 503-responses.

Actieve filtering en monitoring blijven van kracht. We werken ook verder aan eerdere randtariefcontroles, strenger cachegeheugenbeleid en verbeterde servicemonitoring. Deze wijzigingen zijn bedoeld om de impact van toekomstige verkeerspieken te verminderen en te voorkomen dat een applicatiecache al het beschikbare hostgeheugen verbruikt.

Transparantie

De cijfers in deze update komen uit het productie-reverse-proxy-toegangslogboek, MikroTik-firewalltellers, Docker-containerstatus en openbare eindpuntcontroles. De update kan worden herzien als het lopende onderzoek materiële nieuwe informatie aan het licht brengt.

Nauw verwant