中国当局的使用数百万网民进行网络攻击
在2015年3月17日,我们和同伴的网站受到了大量的DDoS攻击。在此之前我们从未受到过如此严重的攻击. 这次攻击的特殊之处在于-我们发现是中国的政府劫持了全球数百万的互联网用户来发起了这次攻击.。我们相信这对于中国民众来说这是一个主要的网络安全和经济威胁。
在寻求了一些网络组织的帮助后 ,独立调查者通过分析我们的日志文件发现了如下的事实::
-
近百万的网络用户在访问一些国内外网站的时候, 被随机的插入了一些代码用于攻击GreatFire.org的网站.
-
百度统计脚本 (h.js) 是被用来触发攻击的手段之一。百度统计, 类似于 Google Analytics 国内外有许多网站正在使用它。任何用户在访问任何一个使用了百度统计或其他百度资源的网站时都被插入了代码。 这里有一个列表呈现了用于此次攻击的百度资源report.
-
这个攻击代码没有根据地理位置进行判断,而是插入了所有的用户,这就意味着攻击者并非指定对中国用户攻击,同时也连累了世界各地的用户和网站。
-
这些流量在他们到达百度服务器之前,也就是在从中国的入口处就被篡改了,这些恶意行为的一致性指出中国网信办 (CAC)直接参与了这些攻击。.
更多的技术细节可以访问这个研究报告—— “利用百度来使用户发起拒绝服务攻击”.
GitHub 受到 DDoS 攻击
在3月25日,中国当局又用了同样的手段来DDoS攻击了GitHub — 我们的页面是主要目标。为了缓和攻击, 我们镜像了我们的 GitHub 库并告知用户来直接访问页面,攻击者们又把攻击切换到我们的 GitHub page 上。
GitHub 描述:
我们正在亲身经历github历史上最大的一次 DDoS (distributed denial of service)攻击。 攻击开始于 3月 26日 星期二 UTC 2时, 涉及了范围广泛的攻击媒介组合. 包括了我们以前看到过的所有攻击媒介以及复杂的新技术并使用了无辜的浏览器浏览器和无关的用户通过巨大的流量进攻了github.com.基于我们收到的报告, 我们相信此次攻击是为了让我们删除“一些特殊类别的内容“.
我们相信 “一些特殊类别的内容”指的就是 GreatFire.org 的 GitHub 页面. 为了抵抗来自CAC的恶意脚本注入DDoS攻击, GitHub 修改了 https://github.com/greatfire/ 来给用户显示一个信息: "WARNING: malicious javascript detected on this domain".(警告:在此域名上侦测到恶意脚本)
访问我们 GitHub 页面的网址( https://github.com/greatfire/) 是被硬编码进恶意脚本里面的。我们的页面仍然可以访问,只有那些暴露于恶意代码的用户在访问其他网站时才会看到警告提示信息。GitHub的攻击仍然在进行,约1%的国外用户仍然在访问具有百度元素的网站时被注入恶意代码。
事件的影响
我们的第一篇博文因为没有什么证据,所以并未对攻击者下结论。 但基于上述的对Github被攻击的技术论证和研究的细节,我们确信国网信办(CAC)应该对这些攻击负责。.
劫持数百万世界各地无辜的互联网用户的电脑数特别引人注目,因为这说明中国当局全然不顾中国乃至国际的互联网法律。用户对于被利用来攻击毫无办法。鲁炜的声明,中国网信办的领导,关注并总结了我们的想法和这些攻击:
互联网是全球共用的信息平台,是你中有我、我中有你的“利益共同体”,面对网络犯罪、黑客攻击、侵犯隐私等全球性挑战,任何国家都不可能在安全问题上“独善其身”。在网络空间里,牺牲他国安全来维护本国安全难以为继,排斥他国诉求去谋取本国利益也不会长久。中国也是黑客攻击的受害国,我们始终坚决反对任何形式的网络攻击行为,希望在网络安全、网络反恐、网络执法、个人隐私保护等方面,与世界各国一道深化交流合作,共同筑牢网络安全底线.
有意思的是,恶意代码注入只能是在中国骨干网上完成,甚至是网信办都不能直接发起攻击, 他们对中国的网络负责,但他们甚至都不知道发生了些什么. 这些攻击就发生在网信办的眼皮底下而且还必须要获得鲁炜的批准。
鲁炜和中国网信办很明显的升级了他们控制信息的战术. 防火长城由一个被动的过滤器变成了一个具有侵略性的主动的武器。 这是一个非常可怕的发展,这种行动的影响将会延伸至互联网的每一个角落。简明的说,当局已经以前是对中国,现在到全球互联网用户都要执行严格的审查制度。中国网信办已经能够有足够的技术和资金支持来便捷的迅速的对全球任何一个地方的任何网站发起DDoS攻击。
这些攻击也充分说明了中国政府的短视. 武器化中国的互联网服务扼杀了中国企业家的全球化信心并加快了全球互联网碎片化。美国证券交易委员会已经要求微博解释审查是如何工作的,百度—一家在美国公开上市的公司,称可能在做同样的事情。
我们正确预测了去年中国将要进行中间人攻击(MITM)来审查加密的网站。现在我们悲观的认为反对我们和Github的DDoS攻击更象一个是加大攻击国外互联网的信号,这样的攻击将会受到世界各国政府的批评和蔑视。
需要注意的是,尽管这个攻击如此严重, 我们的安桌版自由浏览器并没有受到影响,它每天仍然帮助了成千上万的中国用户翻越防火长城。
代表这些数百万的被操纵的不知情用户, 我们号召中国网信办立即结束这些DDoS攻击,并为他们公然无礼的和危险的行为道歉。
补充信息
在攻击开始之后,许多海外用户看到了警告信息并截图发步到了社交媒体上。
一个用户上传了一段视频到Youtube上,展示了当用户被恶意脚本劫持DDoS攻击了Github时发生了些什么。你也能够看到了Github尽力缓解了影响。
这里有一些有趣的细节是关于网信办改变了攻击方式来维持攻击Github。
一个早些时候的报告是无关防火长城的升级的说明是“在中国的每一台机器都有可能成为DDoS攻击无辜网站的一份子”和“他们的人民都是武器”。这看起来太乐观了,网信办让全球网民全部成为了武器。
评论
nice post
http://packers-and-movers-gurgaon.in/
Created playlists with much less compared to 5 tracks," Pandora Log In Yet Pandora would certainly stay, he said, and also succeed,
https://disqus.com/by/kaffahmedia/?
https://www.kdpcommunity.com/s/profile/005f4000001dIGw
https://spaces.proto.io/kaffahmedia/
https://www.behance.net/kaffahmedia
https://works.bepress.com/kaffahmediaseo/
https://www.usgbc.org/people/kaffah-media-seo/0011231312
页面
添加新评论