Canonical的网站最近遭遇了一场持续的跨境攻击,导致Ubuntu很多关键服务中断了一天多,不少开发者日常用的环境也跟着停了。
Ubuntu和它的母公司Canonical运营的服务器从当地时间周四早上开始就遭到了攻击,到目前已经中断超过24小时了。这次攻击正好赶上了一个重大安全漏洞被公开,官方跟用户之间的正常沟通受到了严重影响。
在过去一天多的时间里,大部分Ubuntu和Canonical的网站几乎都打不开,用户从官方服务器获取系统更新也多次失败,不过各地镜像站点的更新服务还是正常的。Canonical在一份状态公告里说,他们的网络基础设施正遭受持续的跨境攻击,正在想办法应对。但除了这则声明,官方在整个宕机期间基本没再说什么。
有一个自称跟伊朗政府立场一致的黑客组织在社交媒体上认领了这次攻击,说他们是通过一个叫Beam的平台发起了DDoS攻击。Beam对外宣称是用来测试服务器在高负载下承压能力的压力测试工具,但实际上跟其他类似的流量放大器一样,就是给不法分子付费用来瘫痪别人网站的。这几天,这个亲伊朗团体还声称对eBay发动过类似的DDoS攻击。
根据问答社区AskUbuntu.com一位版主的说法,目前无法访问或者受到严重影响的服务挺多的,包括security.ubuntu.com、archive.ubuntu.com、canonical.com、maas.io、ubuntu.com等十几个域名和网站。这些服务既涉及Ubuntu的安全更新、软件包仓库和镜像索引,也涵盖了Canonical面向开发者、企业客户以及学习平台的多个业务线。
这次大面积宕机碰巧赶上了安全研究人员公开了一段攻击能力很强的漏洞利用代码。这段代码可以让多租户环境里的普通用户获取几乎所有主流Linux发行版服务器上的最高权限,包括Ubuntu在内。时间点这么凑巧,导致Ubuntu在向受影响的用户发布安全指引、风险缓解方案和补丁说明方面受到了明显限制,相关安全信息的传播很大程度上只能依赖第三方镜像站点和社区渠道。好在各地镜像源分发的更新包还是可用的,用户短期内还能通过这个途径获取关键修复。
像这种压力测试平台或者僵尸流量租用服务其实已经存在几十年了,DDoS即服务的商业模式也一直在各国执法机构的打击名单上。虽然多国警方多次联合执法,查封网站、抓运营者,但这种灰产始终没能根除,新平台和品牌不断换壳重来。这次对Ubuntu和Canonical的攻击也说明,即使是成熟的安全团队和基础设施运营方,也可能在短时间内被这种大流量攻击打得措手不及。
目前还不知道为什么Ubuntu和Canonical的基础设施这么长时间都没能完全恢复。市面上其实有不少成熟的DDoS防护服务,甚至还有免费提供基础防护能力的方案。这么长时间的中断,确实让人对Canonical在应急预案、流量清洗和架构冗余方面的准备产生疑问。不过截至现在,Canonical方面还没有进一步披露攻击的具体细节、防护策略,也没有给出全面恢复服务的时间表。
这次事件的余波还没平息,安全社区还在消化这起多年来最严重的Linux安全威胁之一带来的连锁反应。而Ubuntu的这次基础设施危机,也给整个开源生态在高压攻击和紧急安全响应之间如何保持韧性敲了一次警钟。





