The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

На GitHub обрушилась необычная DDoS-атака, проведённая через подмену кода сервисов Baidu

27.03.2015 19:22

Сегодня популярный хостинг открытого кода GitHub подвергся крупной DDoS-атаке, которая привела к кратковременным перебоям в работе сервиса. Атака заслуживает внимания в силу необычности её организации и подозрений на испытание новых методов цензурирования контента.

Метод проведения атаки подразумевал наличие доступа к пограничному оборудованию, размещённому между китайским и мировым сегментами сети, предположительно атака была проведена не без участия "Великого китайского файрвола". Атака сводилась к тому, что для пользователей некитайских сетей, осуществлялась подмена JavaScript-кода сервисов Baidu Analytics и Baidu Ads, вместо которого добавлялся код, осуществляющий отправку цикличных запросов к GitHub. Baidu Analytics и Baidu Ads является крупнейшими в Китае службой web-аналитики и рекламной сетью, и используется на многих китайских сайтах (популярность данных сервисов может сравниться с Google Analytics и Google Ads). При открытии таких сайтов легитимный пользователь получал вредоносный код и невольно становился участником DDoS-атаки. При этом подмена осуществлялась только для пользователей не китайских сетей.

В Китае уже неоднократно предпринимались попытки ограничения доступа к GitHub из-за размещения на данном сервисе неугодного властям контента. В процессе DDoS-атаки запросы пользователей направлялись на содержащие подобную информацию репозитории github.com/greatfire и github.com/cn-nytimes/, с расчётом на то, что они будут закрыты чтобы остановить атаку. Вредоносный скрипт подразумевал отправку запросов на данные страницы раз в 2 секунды, что было незаметно для пользователя, но привело к огромной волне запросов на GitHub. В настоящее время GitHub вынужден установить для данных страниц заглушки, предупреждающие о проведении атаки. В частности, при запросе данных страниц выводится JavaScript-код alert("WARNING: malicious javascript detected on this domain"), приводящий к выводу диалогового окна, что блокирует цикл отправки запросов.

 
  1. Главная ссылка к новости (https://news.ycombinator.com/i...)
  2. OpenNews: В Китае зафиксированы случаи man-in-the-middle атаки против GitHub
  3. OpenNews: В Китае заблокирован GitHub
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/41919-ddos
Ключевые слова: ddos, github
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (195) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (-), 19:41, 27/03/2015 [ответить] [﹢﹢﹢] [ · · · ]  []     [к модератору]
  • +5 +/
    Если у них есть мега-файервол, то не проще ли на нем весь гитхаб отключить и все?
     

     ....большая нить свёрнута, показать (50)

  • 1.5, Аноним (-), 20:05, 27/03/2015 [ответить] [﹢﹢﹢] [ · · · ]  [] []     [к модератору]
  • +/
    А они там в Китае не думают, что антивирусники, и браузеры могут начать превентивно байду как вирусы блокировать?
     

     ....большая нить свёрнута, показать (109)

  • 1.8, Аноним (8), 20:20, 27/03/2015 [ответить] [﹢﹢﹢] [ · · · ]  [] []     [к модератору]
  • +1 +/
    В настоящее время GitHub вынужден установить для данных страниц заглушки,
    значит удалась
     
     
  • 2.9, Капитан (??), 20:21, 27/03/2015 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    (GeoIP=="CN") -> Ban page
     
     
  • 3.15, Аноним (-), 21:13, 27/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +1 +/
    Новость читал? Там для не китайцев подмена js кода. Так что как-раз китайцов блочить смысла нет вообще
     
     
  • 4.16, Xasd (ok), 21:23, 27/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +6 +/
    (GeoIP != "CN") -> Ban page

    :trollface:

     
  • 2.26, Аноним (-), 22:34, 27/03/2015 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    > В настоящее время GitHub вынужден установить для данных страниц заглушки,
    > значит удалась

    Cyberwars как они есть. Ранний прототип. Боролись два яваскрипта - кто кого замахает. Сначала инициативу взяла байда, навешав гитхабу. Гитхаб поплевался и запатчил противника, сделав его назойливым и заметным :). Счет стал 1:1. Но банкет разументся продолжится.

     
     
  • 3.118, Аноним (-), 18:09, 29/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +1 +/
    не прототип это когда вирус испортил завод по обогащению урана.
     

  • 1.13, Аноним (-), 20:35, 27/03/2015 [ответить] [﹢﹢﹢] [ · · · ]  [] []     [к модератору]
  • –3 +/
    ага, так вот что это было. Я думал, опять наши чинуши что-то заблокировали, оказалось - не наши, а китайские. (невелика разница)
     
     
  • 2.27, Аноним (-), 22:36, 27/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    >ddos
    >чинуши

    ничего что эти вещи не сходятся?

     
     
  • 3.31, Michael Shigorin (ok), 22:44, 27/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • –1 +/
    >>ddos
    >>чинуши
    > ничего что эти вещи не сходятся?

    Для пользователя обыкновенного эффект от (D)DoS серверов и блокировки по дороге может быть малоразличим.

     

  • 1.14, Аноним (-), 20:54, 27/03/2015 [ответить] [﹢﹢﹢] [ · · · ]  [] []     [к модератору]
  • +17 +/
    "После миллиардной попытки сервер согласился с тем, что пароль — Мао Цзедун"
     
     
  • 2.124, count0krsk (ok), 19:11, 29/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    +100500 ))

     

  • 1.17, Xasd (ok), 21:26, 27/03/2015 [ответить] [﹢﹢﹢] [ · · · ]  []     [к модератору]
  • +1 +/
    > В процессе DDoS-атаки запросы пользователей направлялись на содержащие
    > подобную информацию репозитории github.com/greatfire и github.com/cn-nytimes/,
    > с расчётом на то, что они будут закрыты чтобы остановить атаку

    хорошо что github не поддался на провокацию и не закрыл эти страницы!

    ...хотя погодите... ох, чёрт!

     
  • 1.22, Аноним (-), 22:26, 27/03/2015 [ответить] [﹢﹢﹢] [ · · · ]  []     [к модератору]
  • +/
    Почему роскомнадзор договорился с ними, а китай не может?
     
     
  • 2.28, Аноним (-), 22:37, 27/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +1 +/
    > Почему роскомнадзор договорился с ними, а китай не может?

    Китай решил потестировать боевой код :). Помните была игра где боты друг друга пытаются подстрелить - у кого JS сообразительнее, тот и выигрывает. Ну а китай решил не мелочиться и потестировать фичу массово.

     
     
  • 3.125, count0krsk (ok), 19:13, 29/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    quake? Помним, любим...
     

  • 1.34, Аноним (-), 23:47, 27/03/2015 [ответить] [﹢﹢﹢] [ · · · ]  [] []     [к модератору]
  • +1 +/
    хреновый у гитхаба антиддос.
     
     
  • 2.82, Аноним (-), 16:27, 28/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    У вас он намного лучше, это сразу видно.
     
     
  • 3.103, Аноним (-), 22:40, 28/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Естественно все через cloudflare и даже если он пропустит, есть алгоритм проверки подозрительного юзера по капче.
     
     
  • 4.119, Капитан (??), 18:30, 29/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    git clone по капче, иди раскажи это ...
     

  • 1.43, anonymous (??), 04:16, 28/03/2015 [ответить] [﹢﹢﹢] [ · · · ]  [] []     [к модератору]
  • +/
    Но мы по-прежнему отказываемся вводить систему доверия и подписей для яваскриптов на сайтах.
     
     
  • 2.48, arisu (ok), 05:15, 28/03/2015 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +1 +/
    > Но мы по-прежнему отказываемся вводить систему доверия и подписей для яваскриптов на
    > сайтах.

    …потому что это ничего не решает.

     
     
  • 3.116, anonymous (??), 10:59, 29/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Ну и с десктопными программами помогает. И с веб приложениями должно сработать, почему нет?
     
     
  • 4.117, arisu (ok), 11:06, 29/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    > Ну и с десктопными программами помогает.

    lol.

     
     
  • 5.126, count0krsk (ok), 19:15, 29/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    2 лола )) Может ещё типа UAC На каждый скрипт?
    - Вы действительно доверяется facebook.com? А его поддомену? А этой рекламе?
     
  • 2.54, XXasd (?), 11:40, 28/03/2015 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    А причём тут Яваскрипт? С таким же успехом атакующие могли бы ссылаться на Github -- через адрес к картинке.

    Или ты и на картинки тоже хочешь систему подписей-и-чего-то там?

     
     
  • 3.80, Аноним (-), 16:14, 28/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Не с таким же. Картинки не устанавливают новое соединение с сервером каждые две секунды.
     
     
  • 4.101, Аноним (-), 21:56, 28/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    > Не с таким же. Картинки не устанавливают новое соединение с сервером каждые
    > две секунды.

    Ты в этом абсолютно уверен?

     
  • 4.127, count0krsk (ok), 19:17, 29/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    > Не с таким же. Картинки не устанавливают новое соединение с сервером каждые
    > две секунды.

    Зайди на 24temp.ru, если не откроется - там график температуры обновляется каждый 30 секунд. Картинками.

     

  • 1.44, Аноним (-), 04:47, 28/03/2015 [ответить] [﹢﹢﹢] [ · · · ]  [] []     [к модератору]
  • +/
    Еще одна причина ставить в браузер плагины типа Disconnect или Ghostery. Что бы там про них не говорили, они эти метрики и аналитики к подгрузке не допускают => PROFIT.
     
     
  • 2.47, Аноним (-), 05:08, 28/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +1 +/
    > бы там про них не говорили, они эти метрики и аналитики
    > к подгрузке не допускают => PROFIT.

    Ghostery - то еще спайваре с коммерческой лицензией. Лучше уж noscript.

     
     
  • 3.102, Аноним (-), 21:57, 28/03/2015 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    >> бы там про них не говорили, они эти метрики и аналитики
    >> к подгрузке не допускают => PROFIT.
    > Ghostery - то еще спайваре с коммерческой лицензией. Лучше уж noscript.

    Blur есть еще.

     

  • 1.112, Аноним (-), 08:26, 29/03/2015 [ответить] [﹢﹢﹢] [ · · · ]  []     [к модератору]
  • +4 +/
    эко вас торкнуло в суботу на политику

    из за какой то байды

     
  • 1.136, Аноним (-), 21:32, 29/03/2015 [ответить] [﹢﹢﹢] [ · · · ]      [к модератору]
  • –3 +/
    Мда, коммунисты таки добились своего - гитхаб прилег. Нафиг-нафиг такое "светлое будущее".
     
  • 1.203, Аноним (-), 19:11, 01/04/2015 [ответить] [﹢﹢﹢] [ · · · ]      [к модератору]
  • +/
    скорее ГитХаб свой зад покрывает в плане сотрудничества со своими "службами", легенды придумывая о инцидентах, для этого. как банки и страховые - обворовывают клиентов а потом сказки о "хакерах" расказывают(почти треть заялвений о, в некоторых нишах - оказываются чем-то эдаким).
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру