大炮(英语:Great Cannon)是中华人民共和国网路攻击工具的名称,借由劫持大量网路流量,对特定目标网站发动分布式拒绝服务攻击(DDoS)[1][2][3]

主要技术

根据命名大炮的加拿大学者表示,大炮将从中国以外的连线流量导到特定的目标网站,导致目标网站网路服务不稳。虽然大炮跟防火长城一起,但大炮是分开的攻击系统,拥有不同的设计和功用。[4]除了发起分散式阻断服务攻击以外,大炮还能监控网路流量,以及采用类似美国国安局量子注入系统(Quantum insert system),对目标散布恶意程式[5][6]

大炮发起的攻击

针对“依附的自由”

大炮的第一个目标是GreatFire运营的“依附的自由”相关项目 [7], 首次攻击是对GreatFire运营在内容分发网络上的镜像站点,出现在2015年3月14日。[8][9]之后GreatFire报告大规模的攻击出现在3月17日[10] [11][12]。对镜像站点的攻击在3月25日终止[8]

之后在3月26日,被GreatFire用于托管反审查项目的GitHub也受到攻击。[13][14]

多次技术报告显示,对GitHub的攻击的方式是采用了HTTP劫持,通过向百度注入恶意的JavaScript代码,其功能是每隔2秒加载一次GreatFire或其运营的纽约时报中文网镜像站点的帐号主页,以使从中国大陆以外访问百度网站及广告的流量转换为DDoS攻击发送至目标。[15] [16][17][7]对GreatFire运营的镜像站点也使用了了类似的方法。[8][4]百度已否认自身产品存在安全问题[18]

这次攻击导致GitHub在全球范围内的访问速度下降。[19]

根据系统状态讯息页面的显示,已于3月31日停止了网路攻击,该日凌晨0:09(UTC)已经稳定。GitHub在其Twitter与微博予以了证实。[20]至此,此网路攻击共持续了五天。 Google的研究人员观测到HTTP劫持在4月7日终止[8]

如何认定与中国政府有关

Thumb
使用Traceroute追踪TTL来证明中国政府对GitHub发动攻击

为了防止数据在网络中无限循环,名为存活时间(Time to live,TTL)的机制限定了数据包的寿命。从数据包发出开始,每经过一个路由,TTL就减去1,当TTL=0时数据包将会被丢弃。大多数系统发送数据包时都是从TTL=64开始,如果该数据包抵达时TTL=24,那么计算机和发送者之间经过了40跳(64-24=40)。在对GitHub发动的DDoS攻击中,攻击者劫持了百度的JS文件。如图所示,百度服务器所发送数据包的TTL=64,第一次抵达用户浏览器时TTL=42,经过了22跳,用户发回的请求包的TTL值也是64,但接下来的响应包的TTL值却突然变成了227,显然有中间人设备注入了伪造包。一位研究人员用定制Traceroute工具测试发现,注入设备位于第11跳和第12跳之间,通过查询第12跳设备的IP地址,作者发现它位于中国联通骨干网,因此得出了中国政府与此有关的结论。[21]

Google对JS劫持攻击的分析

2015年4月24日,Google安全团队在其部落格撰文称,Javascript劫持攻击的执行分为多个阶段,最早发生在2015年3月3日,最后一次是在4月7日。Google指出,共有8个百度网域遭到劫持,被注入不同大小的Javascript代码。Google认为,全面启用HTTPS加密将能防御这类攻击。[8]

其他

2015年4月26日,大炮对开放原始码网站wpkg.org与旅游网站ptraveler.com发动了攻击,凡是用中国IP浏览嵌入了Facebook Connect按钮脚本的网站,皆会被重新导向至这两个网站。[22][23]

2017年8月16日,大炮被发现攻击曾经邀请中国海外流亡富豪郭文贵做访谈的异议新闻站点明镜网,大炮通过对百度站长统计的脚本代码注入攻击明镜网的代码。 [24][25][26][27]

2019年11月25日,新品葱遭到来自中国大陆的DDoS攻击,导致约十小时左右无法访问,随后恢复正常。[来源请求]

2019年12月初,美国网络服务提供商AT&T公司下属的网络安全实验室发表研究报告指出,自11月25日起,“大炮”被重新部署以攻击被认为与香港反对逃犯条例修订草案运动有关的网络论坛LIHKG讨论区及多个其它意义不明的网络目标。该报道亦提及,早在8月31日,“大炮”就曾对LIHKG讨论区发起攻击。而有关程序代码与2017年明镜新闻网所受攻击中的代码极为相似。[28]

观点

加州大学伯克利分校研究生比尔·马尔切克认为,一些中国国内网站,如百度被“大炮”截获数据用以进行网络攻击,会损害其成为一家全球性竞争企业的机会。[29]

外界普遍相信这是中国政府所为[4],但中国政府否认关于攻击的指责,外交部发言人华春莹认为“中国是网络黑客攻击的最主要的受害者之一”。[30][31][32]

参见

参考文献

延伸阅读

Wikiwand in your browser!

Seamless Wikipedia browsing. On steroids.

Every time you click a link to Wikipedia, Wiktionary or Wikiquote in your browser's search results, it will show the modern Wikiwand interface.

Wikiwand extension is a five stars, simple, with minimum permission required to keep your browsing private, safe and transparent.