这不是一次传统意义上的攻击——攻击者没有窃取数据、不索要赎金、不破坏硬件,甚至不理解目标系统的业务逻辑。他们唯一的目的,就是让一台服务器在物理层面“过热”崩溃。
约 20,000 台物理机器组成攻击网络,全部来自欧洲 Hintek公司 的定制化服务器
每台设备均预装 DoSbox 小程序 + Shadowsocks 加密模块
持续 157 天(2017年9月1日—2018年2月15日)
×24小时不间断,峰值请求达 每秒 42 万次
瑞士某知名加密服务提供商(注册地址:苏黎世)
攻击仅导致服务降级,未造成任何数据泄露或经济损失
“地毯式肉鸡攻击”——非分布式,而是人肉组织的分布式
流量伪装为 HTTPS 请求,绕过基础防火墙策略
当攻击者能调动数千台真实物理设备,且设备具备“智能伪装”能力时,传统防御策略(如IP封禁、速率限制)将全面失效。真正的威胁不再是攻击强度,而是攻击的“不可识别性”——因为每一条请求都像来自真实用户。
本次事件之所以被称为“史上最大DDoS”,并非因为其流量峰值(历史上已有超过500Gbps的UDP放大攻击),而在于其:攻击方式的组织性、攻击载体的物理性、攻击动机的非功利性。它标志着DDoS攻击从“技术对抗”阶段,正式迈入“社会工程+物理资源动员”的新纪元。
我们不妨设想这样一个场景:你家中的电脑、路由器、智能电视,在你不知情的情况下,被远程植入一个名为 DoSbox 的小程序。它不窃取密码,不记录 keystroke,只做一件事——当指令传来时,将本地所有网络带宽倾注到一个特定IP地址上。成千上万这样的设备,便构成了一台“人肉超级计算机”,专门用于执行网络破坏任务。
攻击并非简单地“刷请求”,而是精密设计的三层协同攻击模型:播种 → 伪装 → 收割。每一环节都经过深度优化,确保最大效率与最小检测概率。
攻击者通过暗网渠道,批量收购Hintek公司生产的定制服务器。这些设备出厂时已预装 DoSbox 小程序,其核心逻辑如下:
关键特征:
据调查,Hintek公司曾向欧洲37家中小ISP提供约25,000台此类定制设备,其中约80%被攻击者通过灰色渠道获取。这些设备被统一命名为“RedHorse”,意为“披着红马甲的战马”——外表是服务器,内里是肉鸡。
攻击者使用 Shadowsocks(一种开源代理协议)对攻击流量进行加密伪装。Shadowsocks本身是合法工具,但攻击者将其改造为“流量洗白器”:
具体流程如下:
这种伪装的妙处在于:服务器必须先完成TLS解密,才能发现流量异常。而解密本身消耗大量CPU资源——攻击者正是利用这一点,进行“二次资源消耗”。即使服务器识别出异常,也已“过载”。
当所有RedHorse设备接收到“START”指令后,它们同步向目标服务器发起请求。目标服务器每秒接收42万次请求,但这些请求并非并行处理,而是进入一个共享队列:
值得注意的是:攻击者并未尝试暴力破解密码或注入SQL。他们只是反复请求同一个API接口:/api/encrypt?data=hello。但由于该接口需要调用硬件加密模块(HSM),每次处理耗时约80ms——当并发请求超过5,000/秒时,HSM立即过热降频,系统响应延迟飙升至2秒以上,形成“雪崩效应”。
传统DDoS依赖Botnet(僵尸网络),但Botnet中的设备多为普通PC、摄像头或IoT设备,算力低、带宽小。而本次攻击使用的是2万台专业服务器,每台设备带宽达1Gbps以上,总带宽超20Tbps——这已超出“网络攻击”范畴,属于“物理资源动员”。攻击者没有远程控制一台设备,而是控制了2万台设备的“带宽使用权”。
攻击并非一蹴而就,而是分阶段、有节奏地推进。攻击者深谙“温水煮青蛙”之道,初期仅以低频攻击试探防御阈值,后期则发起全面饱和攻击。
每天仅发起1-2次,每次持续5-10分钟。目标是测试服务器的响应阈值与防御策略。攻击源IP来自不同Hintek设备,无明显规律。
攻击频率增至每日3-5次,单次持续30分钟。开始尝试不同API接口,确认哪些接口处理耗时最长(发现 /api/encrypt 和 /api/sign 最脆弱)。
,000台RedHorse设备全部激活。攻击源IP覆盖欧洲12国,每日攻击次数达10+次,单次峰值请求量突破10万/秒。
引入Shadowsocks加密模块,流量伪装率100%。传统DDoS防护设备(如F5、Cloudflare)全部失效。服务器日志中99%的IP被标记为“合法用户”。
攻击者发起“饱和攻击”:连续72小时不间断,请求量峰值达42万/秒。服务器HSM模块过热,触发安全熔断机制,服务完全中断。攻击者随即停止所有请求——未索要赎金,未泄露数据,未留下后门。
本次攻击的技术核心在于两个开源工具的“恶意改造”:DoSbox(DDoS执行模块)与Shadowsocks(加密代理)。它们并非黑客原创,但被赋予全新用途。
DoSbox 是一个仅2MB的Linux守护进程,特点如下:
其核心源码仅200行,但经过高度优化,可稳定执行数月不重启。
Shadowsocks本身是科学上网工具,攻击者修改其协议头,实现:
结果:服务器看到的是“来自合法网站的访问”,但内容却是DDoS指令。
攻击者部署了3个C2服务器,分别位于:
服务器间采用“主从同步”架构:主服务器下发指令,从服务器负责设备调度与负载均衡。所有通信均通过Tor网络加密传输,难以溯源。
传统Botnet(如Mirai)依赖IoT设备,但这些设备算力弱、带宽小、IP易被封禁。而本次攻击使用的RedHorse设备是专业服务器,具备以下优势:
简言之:这不是“僵尸网络”,而是“人肉僵尸军团”。
本次事件暴露了传统DDoS防御体系的致命短板:依赖流量特征识别,无法应对“合法流量伪装”。未来防御需转向“行为+上下文”双维度分析。
结果:服务器在“合法流量”洪流中,因资源耗尽而崩溃——不是被攻破,而是被“喂饱”。
案例:某云服务商在事件后引入“请求熵值分析”——统计请求参数的随机性。真实用户请求的参数熵值高(如随机token),而DoSbox请求的参数固定(如固定字符串“hello”),从而识别异常。
事件发酵后,网络安全社区热议不断。我们整理了10个高频问题,逐一解答:
不会。DDoS的目标是“拒绝服务”,而非窃取数据。本次攻击者明确表示:“我们不关心密码,只关心服务器是否还在响应。”
可能,但概率低。RedHorse设备是定制服务器,普通PC带宽小、IP易变、算力弱。但IoT设备(如摄像头、路由器)仍是Botnet主力。
检查设备是否:
• 长期高CPU占用(>30%)
• 网络端口异常开放(如8080、8443)
• 运行未知进程(如DoSbox、RedHorse)
使用工具:netstat -ano | findstr :8443
云服务商的DDoS防护基于“流量特征”,而本次攻击流量伪装为HTTPS。服务商直到HSM过热报警才介入——为时已晚。
目前无定论。主流猜测:
• 测试新型攻击模式
• 威慑竞争对手
• 为未来“网络战”积累经验
注意:无赎金、无数据泄露,排除经济动机
对个人:
• 定期更新设备固件
• 关闭非必要端口
• 使用防火墙限制出站连接
对企业:
• 部署行为分析系统
• 建立API请求基线
• 与ISP共建威胁情报共享平台
直接目标:瑞士
间接影响:德国、法国、英国(因Hintek设备遍布欧洲)
警示意义:全球(尤其依赖加密服务的金融、政务领域)
极可能!趋势:
• 量子计算辅助加密流量伪装
• AI生成“拟人化”请求(模拟人类浏览行为)
• 物理设备+云资源混合攻击(如10万台IoT + 1000台云服务器)
中国:
• 中国反诈中心APP
• 网信办违法和不良信息举报中心
国际:
• abuse@isp.net(ISP举报)
• CERT/CC(https://www.cert.org/)
可以!它标志着:
• DDoS从“技术攻击”转向“社会工程”
• 防御重点从“流量”转向“行为”
• 网络安全进入“人机协同对抗”时代
年的这场攻击,没有留下一行恶意代码,没有窃取一比特数据,却让整个互联网行业重新思考“防御”的定义。它告诉我们:真正的威胁,往往不是来自外部黑客的入侵,而是来自我们自身设备的“无意识叛变”。
当一台服务器因“被爱太多”而崩溃时,我们该警惕的不是攻击者的技艺,而是整个网络生态的脆弱性。下次再看到网站突然“下锅”,请记住——这可能不是服务器故障,而是有人正用2万台真实机器,向整个互联网发起无声的冲锋。
声明:本文内容基于公开事件复盘,不涉及任何非法技术手段。所有技术分析仅用于安全研究与教育目的。