返回

文章详情

八月的三天:DDoS攻击暴露了我们网络中的什么

Hacker News2026年9月28日 09:13

在2026年8月11日的晚上,我们的一位客户成为了针对我们基础设施的最大攻击之一的目标。因为我们为该客户提供互联网连接,所以影响也直接波及到我们,几小时后攻击者开始针对我们自己的服务。我们已经发布了对该事件的技术后期分析PDF。在这篇文章中,我们想更深入地走进发生的事情,为什么处理如此规模的攻击花费了这么久,以及我们自那时以来在基础设施中进行了哪些更改。攻击超出了我们自己的能力。为了说明规模:我们估计高峰流量达到500到600 Gbit/s,攻击影响了我们的网络以及受影响的客户。我们的两家上游提供商确认了其中260 Gbit/s的攻击流量。这是我们自己的上行链路所能承载的几倍,不管我们内部网络中的防御设置得多好。在事件发生过程中,不同的服务在不同的时间受到影响:Deploio上所有的应用程序、我们自己的网站、Cockpit和我们的工单系统。“不同的时间”这句话很重要。这不是一次连续的42小时的故障,而是一系列波动,在正常操作之间进行。从周二晚上约19:15到周四约12:51,这些波动不断出现,每次都有不同的目标和强度。在这一切过程中,有一件事始终没有问题:你数据的安全性。没有未经授权的访问,也没有系统被妥协。这是一场过载攻击,而不是入侵。外部遥测的确认。来自诺基亚Deepfield威胁研究团队的独立遥测支持了我们对事件的理解。他们的传感器被注册为攻击者使用的同一僵尸网络指挥控制(C2)服务器上的机器人,因此他们能实时记录实际的攻击命令,而不仅仅是随后落在目标上的流量。这些数据表明有两个僵尸网络家族参与,CECbot和Katana,并确认了我们自己观察到的序列:攻击最初直接瞄准我们的客户,三个小时后才扩展到Nine自己的基础设施,这正是我们因提供该客户的互联网连接而受到攻击,而不是因为我们是实际目标的情况。还有一个值得特别提到的细节:我们的客户通过两个不同的提供商宣布其地址块,我们和另一个,因此任何试图仅通过查看我们网络来过滤或归属此攻击的人只会得到一半的画面。诺基亚的数据没有将攻击归因于特定的行为者,我们也没有。像这样的攻击是如何运作的。攻击者使用了一种称为UDP放大攻击的技术。简单来说:你向互联网上的开放服务发送小请求,但不是使用自己的地址作为发送者,而是伪造受害者的地址。响应,通常是原始请求的数倍大,随后直接落在目标身上,而不是攻击者那里。攻击者自己相对较小的带宽转变为跨越全球成千上万个来源的巨大攻击流量。如果你想了解详细的机制,CISA在“基于UDP的放大攻击”中详细介绍了该方法。这里重要的一点是:一旦你自己的互联网上行链路被占满,网络内部的过滤就不再有用。当企图过滤的包到达你的过滤器时,它们已经与所有合法流量一起堵塞了线路。从那时起,缓解必须在外部的互联网服务提供商处进行。为此的工具就是黑洞化。我们要求我们的上游供应商完全停止向我们交付发往特定地址的所有流量,并选择直接丢弃。这样可以可靠地保护整个网络及与攻击无关的每个客户。成本是:在此期间,受影响的地址对所有人(包括合法访问者)变得故意不可达。在此事件的许多情况下,这实际上是导致应用程序宕机的原因。不是因为某些东西坏了,而是因为我们牺牲了那个地址以保持其他一切稳定。更棘手的是,攻击者并没有撤回。当我们将自己的网站迁移到新的IP地址时,该新地址在几分钟内又遭到了攻击。而且这不仅仅是关于流量的数量:请求的庞大数量本身就足以超载个别服务,无论带宽如何。因此,这需要与黑洞化不同的工具,它能够区分合法流量和恶意流量,而不是无差别地阻止两者。恢复可用性之路。这就是最终结束事件的措施。当黑洞化的方法被确认无法有效时,整个过程被重新评估并采取了额外的缓解措施,从而让受影响的服务在可控的情况下恢复。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

☕请我喝杯咖啡