8月底,AWS安全团队监测到一种针对客户的新型HTTP请求洪水攻击。作为分布式拒绝服务(DDoS)的一种,此类攻击旨在导致网站或应用不可用,虽已成为网络安全常态,但此次攻击的规模与量级前所未见。
AWS副总裁兼杰出工程师Tom Scholl指出:“DDoS攻击正不断演变,出现了更激进、速率更高的通信方式。‘HTTP/2 Rapid Reset Attack’(HTTP/2快速重置攻击)本质上是通过大量无效请求消耗服务器资源,阻碍正常流量处理。该攻击每秒驱动请求数超1.55亿次,犹如反复拨打他人电话并在接听后立即挂断,若并发超1亿次将耗尽系统资源。”
DDoS攻击一旦成功,不仅推高企业成本、引发混乱,更直接影响普通用户生活,如阻断银行转账、医疗信息查询、流媒体观看及游戏登录等日常活动。
得益于AWS工程师的快速响应,客户已迅速获得针对此新型攻击的保护。同时,AWS联合其他科技公司持续开发缓解措施,致力于提升全行业对此类威胁的应对能力。
Scholl表示:“我们从多维度应对此类问题:汇聚内部专业知识快速制定修复方案,排查潜在漏洞领域;在实验室重现攻击行为以深入理解原理并测试防御强度。此外,与行业同行分享工程方法对预防攻击至关重要。我们的最终目标是让互联网更安全、可靠,惠及全球每一位合法Web用户。”
以下是AWS预防DDoS攻击并瓦解其基础设施的三种核心手段:
1. 检测和识别僵尸网络
攻击者常利用由恶意软件感染、受控于单一服务器的“僵尸网络”发起DDoS攻击,通过数万台机器并发请求使目标瘫痪。借助MadPot 威胁情报工具,我们可检测并定位僵尸网络控制中心,随后协同域名注册商及托管服务商关闭控制点,从源头阻断攻击参与。
2. 查找伪造 IP 的来源
“IP欺骗”是DDoS攻击者隐藏真实来源的常用技术,因溯源困难长期困扰安全团队。依托AWS庞大的全球网络足迹及数千个互联网络,我们可直接与对等网络合作追溯攻击源头并予以关闭。通过与各类网络运营商开展回溯协作,有效关停用于攻击的基础设施。
3. 通过开放代理追踪 HTTP 请求洪水
攻击者利用Squid等免费开放代理服务器作为网关隐藏身份,主动扫描并在生成HTTP请求洪水时使用这些代理,使目标仅能看到来自数千台活跃代理的流量而非真实来源。凭借MadPot 威胁情报工具,我们能够追溯连接至这些代理的真实源头,并联合上游托管服务商将其关停。
以下为提升业务在线安全性的三条建议:
1. 不要孤军奋战
Scholl强调安全是协作成果。无论初创或成熟企业,均可借助Amazon CloudFront的全球足迹、DDoS缓解及流量管理系统应对海量涌入流量。CloudFront如同加固的前门,能抵御猛烈冲击;结合专为DDoS设计的AWS Shield服务,可为客户提供完善的威胁处理工具。
2. 保持最新
定期为依赖的软件打补丁和更新是获取最新安全防护的关键。建议运营支持HTTP/2 Web服务器的客户,向供应商确认是否受近期攻击影响;若受影响,请立即安装最新补丁以解决问题。
3. 使用多因素身份验证
多因素身份验证(MFA)是保护个人及业务安全的最佳实践之一。它在用户名和密码之外增加第二重验证,提供额外防护层以防止未授权访问。AWS客户可阅读关于 MFA 的博客文章了解更多详情。
如需了解AWS保障客户安全的更多信息,请访问AWS Cloud Security 网站;深入了解协助挫败8月DDoS攻击的细节,请访问AWS 安全博客。

