请问能否有人解释一下,Cloudflare 是否在勒索 Canonical?

Hacker News Top 新闻

摘要

攻击者使用了一项明确宣称可绕过 Cloudflare 的 stresser 服务,随之发起的 DDoS 攻击暂时中断了 Canonical 的公共基础设施。此次事件引发了关于 Cloudflare 双重角色的争议:其既为攻击者的商业运营提供托管,又为 Canonical 的受保护系统提供防护,这引发了人们对其是否存在潜在利益冲突的质疑。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/05/11 18:56

# 谁能解释一下 Cloudflare 是否勒索了 Canonical? 来源:https://www.flyingpenguin.com/can-someone-please-explain-whether-cloudflare-blackmailed-canonical/ 2026 年 4 月 30 日,16:33:37 UTC。Canonical 的事件监控系统将 blog.ubuntu.com 标记为服务宕机。 十分钟内,公司其余公共网络也下线了:主站点 ubuntu.com、下游包管理依赖的安全公告 API、开发者门户、公司网站、培训平台。这些中断持续了大约二十小时。 2026 年 5 月 1 日,12:44 UTC。服务恢复。 声称负责此次攻击的组织表示他们使用了一项付费服务。他们指名了一款租用的工具:一款名为 Beamed (https://www.beamed.su/blog.html#article3) 的商业拒绝服务产品,在多个 TLD 下销售,其中 beamed.su 作为营销和博客站点,beamed.st 作为客户登录门户。2026 年 4 月的博客文章"*如何使用高级压力测试方法绕过 Cloudflare*"宣传了三种击败 Cloudflare 保护的命名技术,包括住宅 IP 轮换和手动“端点狩猎”以定位源服务器。Beamed 对其销售内容直言不讳: > Cloudflare 充当反向代理,隐藏源服务器的 IP 地址。许多低质量的 booter 在"Under Attack 模式”或 Bot Fight 模式下会失败。Beamed.su 采用几种高级技术来有效压力测试受 Cloudflare 及类似 CDN 保护的网站。 托管这段段落的博客帖子本身由 Cloudflare 提供服务。销售的产品是 Cloudflare 绕过服务。卖家的托管提供商是 Cloudflare。 攻击发生一周后,beamed.su 和 beamed.st 仍然在线。两者都解析到 Cloudflare AS13335 地址。Canonical 的两个仓库端点 security.ubuntu.com 和 archive.ubuntu.com 也解析到 Cloudflare AS13335 地址,这是付费客户关系。 *Cloudflare 免费为攻击者提供前端服务,并向受害者收取救济费用。* 我被反复问到的问题是,*刚刚发生的一切是否构成勒索*,以及声称负责的行为者(一个自称亲伊朗的团体,称自己为伊拉克伊斯兰网络抵抗组织,也称 313 Team)如何最终从一家服务租用攻击能力,而该服务的前端基础设施由 Canonical 最终付费寻求救济的同一家公司运营。 Beamed 面向消费者的域名是通过一家名为 Immaterialism Limited 的注册商注册的,该公司以固定费率并通过 JSON API 销售域名注册。廉价、自动化且零摩擦的注册通常与滥用托管相关联。Immateriali.sm 本身通过 Cloudflare 名称服务器代理(tani.ns.cloudflare.com 和 trey.ns.cloudflare.com)。 Immaterialism Limited 在英国 Companies House 注册,公司编号 15738452。它于 2024 年 5 月 24 日成立,有一位董事,来自哥斯达黎加的 Nicole Priscila Fernandez Chaves(出生于 1993 年 3 月),地址是伦敦 Great Portland Street 的一个群发邮件箱地址。 2025 年 4 月 11 日,Fernandez Chaves 辞去了董事职务,同时保留了 75% 或以上的经济利益。接任董事是 Naomi Susan Colvin,一位居住在英格兰的英国国民,在同一地址任职。 Colvin 是 Courage Foundation 的前董事,该法律辩护工具的受托人包括 Julian Assange、John Pilger、Vivienne Westwood 和 Renata Avila,并支持了包括 WikiLeaks 和 Barrett Brown 在内的受益人。她目前的职位是 Blueprint for Free Speech 的英国和爱尔兰项目总监,致力于举报人保护和反 SLAPP 诉讼。阻止 Lauri Love 被引渡到美国的法律运动是在她的指导下进行的。她是一位长期的活动家。 2026 年 2 月 26 日,Immaterialism Limited 在同一天向 Companies House 提交了两项变更:注册办事处变更(从 85 Great Portland Street 变更为 167-169 Great Portland Street)以及 Fernandez Chaves 作为重要控制人的详细信息变更。 第二天,2026 年 2 月 27 日,宣布 Beamed IP 空间及相关服务的路由基础设施改变了管辖权。 宣布 Materialism 地址空间的自治系统是 AS39287。RIPE 于 2006 年 1 月 24 日分配了这个 AS 号码。自此以来,其路由身份一直保持不变,但其注册运营商和记录国家已更改了两次。 从 2017 年左右到 2020 年左右,AS39287 由塞浦路斯公司 Privactually Ltd 持有,并以 FLATTR-AS 的名义运营。Flattr 是 The Pirate Bay 创始人之一 Peter Sunde 的微型支付项目。该注册下前缀的滥用联系人是 [email protected]。 从 2020 年到 2026 年,同一 AS 号码被重新分配给 ab stract ltd,这是一家位于赫尔辛基 Urho Kekkosen katu 4-6E 的芬兰公司。其在 RIPE 记录上的维护者对象是 BKP-MNT。记录在案的人员:Peter Kolmisoppi(_handle_ "brokep"),The Pirate Bay 的另一位创始人,拥有马尔默邮政地址和电子邮件 [email protected]。运营商域名 abstract.fi 的权威名称服务器是位于 njalla.fo、njalla.no 和 njalla.in 的三个 Njalla 名称服务器。Njalla 是由 Peter Sunde 创立并通过圣基茨和尼维斯的 1337 Services LLC 运营的隐私即服务域名代理。ab stract 下的一些前缀的滥用联系人在 cyberdyne.is。 **2 月 27 日的重新分配** 2026 年 2 月 27 日 12:11:48 UTC,RIPE 记录了第三次重新分配。AS39287 成为 Materialism s.r.l. 的财产,这是一家位于布加勒斯特 Bulevardul Metalurgiei 的罗马尼亚公司,以"materialism"的名义运营。Materialism RIPE 会员资格早在五个月前,即 2024 年 9 月 30 日就已配置,随后一直处于休眠状态。重新分配包括 IPv4 前缀 45.158.116.0/22 和 IPv6 前缀 2001:67c:2354::/48 和 2a02:6f8::/32,最后一个最初是在 2008 年 8 月在前一政权下分配的。 对等安排在所有三次过渡中得以保留。从 FLATTR 时期到 materialism 时期,AS39287 继续以相同的配置从 AS42708 (Telia)、AS37560 (GTT)、AS12552 (GlobalConnect)、AS34244 (Voxility) 和 AS54990 导入和导出。相同的路线离开相同的上游网络。可见的运营商名称是变量。 IANA 认可域名注册商列表还显示,Immateriali.sm 的客户群包括 1337 Services LLC,即 Njalla 背后的交易实体。因此,链条的注册商端和隐私代理端都在同一校友集群下。 1337 Services。是啊,我知道。 **2 月 27 日的证书轮换** Canonical 仓库端点的相关证书透明度记录显示,在发生路由重新分配的同一 24 小时窗口内,有以下条目。 2 月 27 日 06:14:03 UTC,Let's Encrypt 为 archive.ubuntu.com 颁发了新的顶点证书。 同日 19:13:35 UTC,Let's Encrypt 为 security.ubuntu.com 颁发了新的顶点证书。此条目之前该主机名的 2026 年证书透明度记录仅包含区域镜像证书。security.ubuntu.com 的顶点证书在可见日志中较早之前未出现。 同日 22:14:03 UTC,为 clouds.archive.ubuntu.com 颁发了新证书。 在接下来的九天里,同样的模式重复出现在 azure.archive.ubuntu.com、wildcard-gce.archive.ubuntu.com 和 wildcard-ec2.archive.ubuntu.com 上。每个新证书都是为顶点主机名颁发的,而不是为区域镜像。 顶点主机名上的有效源证书是将该主机名置于内容交付网络后面而不破坏网络与源之间加密的先决条件。在网络被告诉从那里获取之前,证书必须存在于源站。 2 月 27 日这两个事件的同步性尚未得到解释。 **攻击时间线** 事件的分钟级日志取自 Canonical 自己的 status.canonical.com 页面,由用户在 4 月 30 日约 22:52 UTC 快照到 Ubuntu Discourse 线程 81470 中。以下所有时间均为 UTC。原始来源使用太平洋夏令时或英国夏令时的地方,内联给出了转换。 - 16:33:37:blog.ubuntu.com 首次标记为 Down。记录为事件开始时间。 - 16:34:10:canonical.com Down。 - 16:34:45:academy.canonical.com Down。 - 16:35:15:developer.ubuntu.com Down。 - 16:35:22:maas.io Down。 - 16:36:09:jaas.ai Down。Ubuntu Security API (CVEs) Down。 - 16:37:13:Ubuntu Security API (Notices) Down。 - 16:41:57:assets.ubuntu.com Down。 - 16:43:25:ubuntu.com Down。 因此,安全公告 feed 在开始后三分钟内变黑,营销顶点在十分钟内。此时尚未受到攻击的两个主机是 security.ubuntu.com 和 archive.ubuntu.com,这两个端点的不可用会破坏全球每个 Ubuntu 安装上的 `apt update`。 - 19:34:38:security.ubuntu.com 首次标记为 Down。 - 19:40:01:archive.ubuntu.com Down。 这对我来说值得注意,因为攻击者将仓库端点保留了三小时,然后才延迟激活它们。 从 19:40 UTC 开始的接下来的七十分钟内,两个仓库端点在状态板上反复在 Down 和 Operational 之间波动。状态日志记录在此期间 security.ubuntu.com 上有五次 Down/Operational 转换,archive.ubuntu.com 上有四次。 这种模式与在源站尝试缓解(速率限制、地理过滤、流量清洗)并在宣布的 3.5 Tbps 规模持续负载下失败一致。 - 20:50:29:archive.ubuntu.com 标记为 Operational。 - 20:51:13:security.ubuntu.com 标记为 Operational。 在此 44 秒窗口之后,这两个主机在捕获的快照中不再显示为 Down,快照延伸至 22:52 UTC。波动干净地停止。两个端点一起稳定,相隔不到一分钟,处于攻击开始后四小时十七分钟。 这两个主机名当前解析的状态与该稳定化所暗示的目标一致。截至撰写本文时,security.ubuntu.com 和 archive.ubuntu.com 都解析到 104.20.28.246 和 172.66.152.176,这些是*现在由 Cloudflare 在 AS13335 下运营*的地址。 其他受影响的主机(ubuntu.com, canonical.com, launchpad.net, snapcraft.io, login.ubuntu.com)仍然都解析到 Canonical 自己的 AS41231 空间,地址为 185.125.189.x 和 185.125.190.x。ubuntu.com 的权威名称服务器仍然是 ns1.canonical.com、ns2.canonical.com 和 ns3.canonical.com。 **选择性 Cloudflare 接入** Canonical 交给 Cloudflare 的正好是两个 A 记录:*攻击者针对进行仓库拒绝服务的两个记录*。其他所有内容都留在 Canonical 的硬件上,并在已有的任何缓解措施下经受住了攻击。 非仓库主机持续波动直到快照结束。它们最终通过上游过滤和攻击消退的某种组合恢复。 Canonical 的首次公开确认发布于 5 月 1 日 07:13 UTC,即在仓库端点*在 Cloudflare 后面稳定*十小时后。所有组件的完全恢复于 5 月 1 日 12:44 UTC 确认,大约在开始后二十小时。 **定义发生了什么** 没有任何可见渠道发生赎金支付。 公共记录中不存在相关规模的加密货币流动。 尚未出现勒索信。 如果有谈判,也是私下进行的。 *真正发生流动的是付费订阅。* Canonical 的两个最高价值端点,即那些被拒绝服务会导致全球自动安全更新失败的端点,转向与一家供应商的服务关系,该供应商的其他*当前客户包括正在攻击他们的 booter 操作。* 此交易完成无需 Cloudflare 发出任何要求。Beamed 的持续可用性本身就是要求。Canonical 自己基础设施上的停机时钟就是截止日期。保护者在双方收取费用,同时在每一刻保持内容中立并符合其服务条款的字面规定。无论 Cloudflare 是设计了这一立场还是通过无关客户决策的聚合达到这一立场,从勒索运作的角度来看,都无关紧要。无论哪种方式,效果都一样。 任何历史学家都应该能够指出这与我们之前见过的架构相同。 Moses Annenberg 的 General News Bureau 在 1930 年代向全美博彩经纪人出售及时的赛马结果。订阅的博彩经纪人幸存下来。拒绝订阅的博彩经纪人发现他们的赔率设定能力被已订阅的竞争对手摧毁。 Annenberg 的收入依赖于他对赛马结果验证的垄断,这使得每个未经授权的博彩经纪人都依赖他的线路运营。联邦政府通过 1939 年的税收起诉打破了这一垄断,继任的线路服务直到 1940 年代都遭到突袭。1942 年的 LaGuardia 市长 (https://www.nytimes.com/1942/10/02/archives/race-wire-service-raided-ten-seized-tj-ryan-called-annenbergs.html) 可不是闹着玩的: > 九名男子昨天被捕,警方突袭了位于 Liberty Street 126 号的五楼办公室套房和位于布朗克斯 Penfield Street 834 号的一栋八十五户住宅中的公寓,警方称这是“为纽约、新泽西、韦斯特切斯特和拿骚县的台球室博彩经纪人和其他赛马赌徒提供的年入百万美元的线路服务。” 今天的 DDoS 保护市场相对于 booter 市场而言,大致处于相同的位置。Cloudflare 的收入依赖于其作为公共服务可达性验证者的地位。当同一家公司也是 booter 的托管提供商时,威胁和保护角色已合并为单一收入流。 区分此次事件的是公共记录似乎被清洗了。Companies House 持有公司文件。RIPE 的数据库持有路由重新分配记录。证书透明度日志捕获顶点证书的轮换日期。Canonical 自己的状态页面捕获记录变更的分钟。 每一部分都是公共注册局或公司披露。即使是 2 月 27 日的集群也在公共记录上。那天,三项准备工作在一个日历窗口内完成。Materialism s.r.l. 取得了 AS39287 及其附带的长期持有的 IPv6 前缀的所有权。Immaterialism Limited 提交了其 Companies House 文件。而在 Canonical 一侧,后来将被移至内容交付网络后面的两个顶点主机名更新了其源证书。 攻击开始与 Canonical 仓库主机名上出现 Cloudflare 地址之间的四小时差距,是购买决策移动的时间间隔。我想象工程师们从“坚守防线”对抗通过 Cloudflare 路由的攻击转变为“签署 Cloudflare 合同”。大致是持续停机的成本超过 Cloudflare 提供的交易所需的时间。 新的客户关系在 2026 年 4 月 30 日 20:50:29 UTC 可见。

相似文章

8月27日 TCRF DDoS攻击事后分析

Hacker News Top

本事后分析详细描述了针对The Cutting Room Floor维基的DDoS攻击,据称是由对Claude AI代理的封禁和一场Twitter争端引发的,攻击导致网络连接饱和,需要托管方进行缓解措施。

巴西反DDoS公司被黑,用于攻击其他巴西ISP

Krebs on Security

KrebsOnSecurity报道,巴西一家名为Huge Networks的反DDoS公司遭到入侵,其基础设施被用来通过不安全的路由器和DNS服务器组成的僵尸网络,对其他巴西ISP发动大规模DDoS攻击。

DeCloudflare

Hacker News Top

DeCloudflare 是一个托管在 GitLab 上的项目,提供绕过或与 Cloudflare 服务交互的工具。