Новости

Velvet-DDoS: «бархатные» атаки, которые ускользают от классической DDoS-защиты

Специалисты CyberFirst MINT зафиксировали и описали механику распределённых атак на отказ в обслуживании, которую мы называем Velvet-DDoS — «бархатной» DDoS-атакой.

Это развитие тактики carpet bombing, или «ковровых бомбардировок», при которой атакующий трафик распределяется по множеству IP-адресов в пределах сетевого диапазона. Однако Velvet-DDoS отличается более сложной динамикой: нагрузка распределяется не только по множеству целей, но и во времени. Атака не удерживает постоянный фокус на одном адресе или всём диапазоне сразу, а переключается между группами целей, заставляя защиту реагировать с задержкой.

В этой статье мы рассматриваем предпосылки появления Velvet-DDoS, механику атаки, её отличие от классических DDoS-сценариев и carpet bombing, а также подходы к обнаружению и противодействию.

Эволюция DDoS-атак: от точечного удара к управляемому «перетеканию» нагрузки

Ландшафт DDoS-угроз за последние годы заметно изменился. Если раньше злоумышленники чаще стремились просто перегрузить канал или сервис одной цели большим объёмом трафика, то современные атаки становятся более управляемыми и менее очевидными.

Сегодня атакующий трафик всё чаще маскируется под легитимную активность, распределяется по нескольким направлениям и использует слабые места в логике обнаружения. Для защиты это означает, что важен уже не только объём атаки, но и её форма: как именно нагрузка появляется, куда смещается, как долго держится на цели и какие признаки оставляет в сетевом трафике.

Одним из заметных этапов этой эволюции стали carpet bombing-атаки. В отличие от традиционного DDoS, где основной удар приходится на один IP-адрес, carpet bombing распределяет нагрузку по множеству адресов внутри одного сетевого блока. Такая стратегия позволяет оставаться ниже порогов обнаружения, если система защиты анализирует каждый адрес изолированно.

По данным отраслевых отчётов, в 2024 году доля таких атак достигала рекордных значений, а в России в 2025 году также фиксировался заметный рост подобных сценариев.

Однако специалисты CyberFirst MINT считают, что эта логика получила дальнейшее развитие. В наблюдаемых сценариях атакующий трафик не просто «распыляется» по диапазону. Он начинает двигаться — смещаться между группами целей, реагировать на включение фильтрации и создавать серию коротких импульсов, которые сложно связать в один инцидент.

Такую механику мы называем Velvet-DDoS.

Что такое Velvet-DDoS

Velvet-DDoS — это динамический подвид распределённой DDoS-атаки, при котором нагрузка распределяется не только по множеству целей в пространстве, как при carpet bombing, но и во времени.

В классической carpet bombing-атаке трафик может идти по большому диапазону IP-адресов одновременно или волнами. В Velvet-DDoS атака ведёт себя иначе: в каждый момент времени она концентрируется на ограниченном наборе адресов, затем через короткий промежуток смещается на другой набор целей.

В результате вредоносная нагрузка не выглядит как единый стабильный фронт атаки. Она как будто «перетекает» по инфраструктуре.

Именно поэтому мы используем термин Velvet-DDoS — «бархатная» атака. Бархат здесь не про мягкость последствий, а про характер воздействия: атака может не выглядеть грубой и очевидной, но при этом постепенно нарушает устойчивость сервисов, скользя между узлами и не давая защите зафиксировать устойчивую аномалию.

Ключевые характеристики Velvet-DDoS

  1. Динамическое переключение целей — Target Hopping

В отличие от классической ковровой атаки, где трафик распределяется по диапазону относительно равномерно или крупными волнами, Velvet-DDoS работает с динамическим подмножеством адресов.

Такое переключение может происходить с интервалом в секунды или минуты. Для мониторинга это выглядит как серия локальных всплесков, а не как один непрерывный DDoS-инцидент.

  1. Реакция на защиту — Evasion

Одна из гипотез CyberFirst MINT заключается в том, что переключение целей может быть связано с реакцией защитной системы.

Как только фильтрация начинает эффективно снижать нагрузку на одном участке, атака смещается на другие адреса, где политика защиты ещё не успела адаптироваться. Возникает эффект «догоняющей защиты»: система реагирует на предыдущую точку удара, пока следующий импульс уже формируется в другом месте.

  1. Низкая интенсивность на отдельную цель

Объём трафика на один IP-адрес может оставаться относительно небольшим. Локально событие может выглядеть недостаточно критичным, особенно если система защиты ориентируется на пороговые значения по bps, pps или числу соединений.

Но в совокупности такие всплески способны создавать устойчивую деградацию инфраструктуры.

Чем Velvet-DDoS отличается от carpet bombing

На первый взгляд Velvet-DDoS можно принять за разновидность carpet bombing. Это действительно близкие механики, но между ними есть важное различие.

Carpet bombing распределяет трафик по множеству целей. Velvet-DDoS распределяет трафик по множеству целей и добавляет управляемое смещение во времени.

Ключевое отличие Velvet-DDoS — не просто распределение по множеству целей, а движение атаки во времени. Это делает её сложнее для систем, которые анализируют трафик статически: по отдельному IP, отдельному порогу или отдельному событию.

Почему Velvet-DDoS эффективна против современных систем защиты

Многие анти-DDoS-системы ищут устойчивые аномалии: резкий рост трафика, превышение порогов, длительное давление на цель, повторяющиеся сигнатуры или стабильный набор источников.

Velvet-DDoS использует эту логику против самой защиты.

  1. Обход пороговых детекторов

Поскольку на конкретный IP-адрес трафик поступает короткими импульсами и быстро прекращается, средний уровень нагрузки может оставаться в пределах допустимых значений.

Система видит всплеск, но не всегда классифицирует его как атаку. Особенно если следующий всплеск происходит уже на другом адресе.

  1. «Усталость» защиты

Постоянное переключение целей создаёт большое количество частичных сигналов. Для оператора это может выглядеть как шум: много коротких событий, каждое из которых само по себе не кажется критичным.

В результате увеличивается риск ошибочной оценки ситуации, задержки реакции или применения слишком узких правил фильтрации.

  1. Имитация легитимной нагрузки

Короткие всплески трафика могут напоминать поведение реальных пользователей: пиковые обращения к сервису, обновления страниц, активность API или временный рост нагрузки на отдельные узлы.

Если атака подобрана аккуратно, она не всегда выглядит как очевидный мусорный трафик.

Как CyberFirst MINT предлагает обнаруживать Velvet-DDoS

Обнаружение Velvet-DDoS требует перехода от статического анализа к динамическому. Недостаточно смотреть только на объём трафика по одному IP-адресу. Необходимо анализировать, как нагрузка перемещается по инфраструктуре.

  1. Анализ пространственно-временных графов — Spatial-Temporal Graph

Необходимо отслеживать не только объём трафика на узел, но и корреляции между узлами во времени.

Если атака «перетекает» с узла A на узел B сразу после включения защиты на A, это может быть признаком Velvet-DDoS. Особенно если сохраняются похожие характеристики трафика: протокол, размер пакетов, соотношение pps/bps, набор источников или временной профиль.

  1. Моделирование поведения пользователей

Системы поведенческого анализа и ИИ-модели могут использоваться для профайлинга нормального трафика. Отклонения в синхронности импульсов от разных источников могут указывать на ботнет или централизованно управляемую атакующую инфраструктуру.

  1. Адаптивное распределение защиты

Вместо жёсткого ограничения трафика на конкретный IP системы защиты должны уметь динамически перераспределять ресурсы фильтрации в зависимости от смещения паттерна атаки.

При Velvet-DDoS важно не только закрыть текущую точку удара, но и прогнозировать возможное смещение нагрузки.

Почему это может стать отдельной категорией DDoS-тактик

Velvet-DDoS не заменяет carpet bombing, а развивает его. Если carpet bombing отвечает на вопрос «как распределить нагрузку по диапазону», то Velvet-DDoS добавляет следующий уровень: «как управлять этим распределением во времени».

Это принципиально меняет характер атаки.

Классическая DDoS-защита часто отвечает на вопрос: где сейчас атака?

Velvet-DDoS заставляет задавать другой вопрос: куда атака сместится дальше?

Именно это делает механику особенно опасной. Атакующий пытается выиграть не только объёмом, но и временем реакции. Он заставляет защиту постоянно догонять предыдущий импульс, пока следующий уже возникает в другом месте.

Заключение

Специалисты CyberFirst MINT выделяют Velvet-DDoS как новую поведенческую механику распределённых атак. Её суть — в управляемом смещении нагрузки между группами целей при сохранении низкой интенсивности на отдельный адрес.

Такая атака может не выглядеть как единый очевидный DDoS-инцидент. Она проявляется через серию коротких всплесков, локальных деградаций и разрозненных алертов. Но при анализе в пространстве и времени становится видно: это не набор случайных событий, а единый атакующий сценарий.

Velvet-DDoS показывает, что современная защита должна анализировать не только объём трафика, но и движение атаки. В условиях, когда DDoS становится всё более управляемым и адаптивным, выигрывает не тот, кто видит самый большой всплеск. Выигрывает тот, кто видит, куда атака смещается.

Продукты и решения DDoS-защиты:

Telegram-канал с актуальными новостями: https://t.me/cyberfirst_official

Под защитой CyberFirst

Нужна защита от DDoS-атак?

Подключим фильтрацию в день обращения и настроим защиту под вашу инфраструктуру.

Обсудить защиту