O que aconteceu
Em 27 de julho de 2026, a Informed Clearly sofreu um ataque de negação de serviço distribuída (DDoS) que enviou um fluxo persistente de solicitações automatizadas para o site. O incidente afetou a disponibilidade de nossos serviços de teste, pré-produção e produção, causando temporariamente respostas HTTP 500.
O que observamos
No pico medido antes da recuperação, o proxy reverso processou 2.328 solicitações em um minuto. Em um período representativo de 60 minutos, duas redes /24 hospedadas em nuvem geraram 47.762 das 63.728 solicitações — cerca de 75% de todo o tráfego. Dessas solicitações, 44.361 eram solicitações POST rejeitadas para o endpoint de relatório CSP.
Após o bloqueio das duas redes dominantes, o tráfego mudou para um padrão de rastreamento mais distribuído. Uma amostra de cinco minutos continha 1.000 solicitações de 867 endereços IP únicos, incluindo 883 solicitações GET semelhantes a páginas. Isso confirmou que o incidente envolvia fontes rotativas, em vez de um único endereço.
Impacto e resposta
Durante o incidente, um cache Redis superdimensionado e memória do host esgotada fizeram com que o Redis entrasse em um loop de reinicialização, causando os erros visíveis do servidor. Bloqueamos os dois intervalos de rede dominantes no roteador antes do rastreamento de conexão e do proxy reverso. Na última verificação de verificação, o roteador havia descartado 57.706 pacotes desses intervalos.
Mantivemos o conjunto de dados Redis anterior como uma cópia de reversão, limpamos o cache ativo e reiniciamos o Redis com um conjunto de dados vazio. A memória disponível do host se recuperou de aproximadamente 1,5 GB para mais de 9 GB, e teste, pré-produção, produção, a página de incidente publicada e suas imagens retornaram HTTP 200 após a recuperação.
Status atual
A interrupção causada pelo ataque concentrado foi evitada e a disponibilidade foi restaurada. O tráfego automatizado abusivo ainda está ativo e volátil. Na última amostra após a recuperação, 1.000 solicitações chegaram em 55 segundos de 268 endereços IP únicos; 794 eram solicitações POST de relatório CSP. A mesma amostra não continha respostas HTTP 500, 502 ou 503.
A filtragem e o monitoramento ativos continuam em vigor. Também continuamos trabalhando em controles de taxa de borda anteriores, políticas de cache de memória mais rigorosas e monitoramento de serviço aprimorado. Essas alterações visam reduzir o impacto de futuros picos de tráfego e evitar que um cache de aplicativo consuma toda a memória disponível do host.
Transparência
Os números nesta atualização vêm do log de acesso do proxy reverso de produção, contadores de firewall MikroTik, status do contêiner Docker e verificações de endpoint público. Esta atualização pode ser revisada se a investigação em andamento revelar novas informações relevantes.
Follow Discussion