cat case/PM-2015-0070.md

GitHub 2015-03 政治动机 DDoS 攻击持续数日,针对绕过审查的 GitHub 项目

P1 · GitHub 遭受史上最大规模之一 DDoS,抗审查项目仓库(如 greatfire/baidge)被针对性攻击

summary

2015 年 3 月,GitHub 遭受一轮持续数日、规模空前的分布式拒绝服务(DDoS)攻击。攻击具有明显政治动机,专门针对托管在 GitHub 上用于帮助中国用户绕过网络审查的项目(如 greatfire.org 相关仓库与 baidge 工具)。攻击手法利用了被植入恶意脚本的第三方流量(通过某中国区广泛使用的流量分析/广告网络),使大量浏览器在用户无感知的情况下向目标 GitHub 页面发起请求,形成海量反射/放大式流量。

timeline

攻击自 2015-03 初开始,持续数日,GitHub 多次出现访问缓慢或不可用。GitHub 与上游(含 Cloudflare 等)协作做流量清洗与限速,逐步吸收攻击,数日后攻击减弱、服务恢复。

root_cause

攻击者通过污染第三方前端脚本,劫持海量真实浏览器作为攻击源,对特定反审查仓库发起应用层 DDoS;GitHub 作为平台被卷入地缘内容争端。

amplifiers

① 应用层 DDoS 难防:利用真实浏览器请求,传统 IP 限速效果有限。② 第三方供应链被利用:前端分析脚本成攻击载体。③ 内容敏感性放大:反审查项目成为靶子。④ 持续数日:消耗防御资源。

mitigation

与 CDN/清洗厂商协作做流量限速与清洗;对受攻击仓库做保护;GitHub 事后加强 DDoS 防护能力与对针对性攻击的响应。

lessons

平台需具备大规模应用层 DDoS 防护;警惕第三方前端脚本被武器化;对针对性攻击有快速限速/挑战机制;内容与可用性防护需分离治理。

checklist

① 部署应用层 DDoS 清洗与挑战机制。② 监控第三方脚本供应链风险。③ 针对性攻击快速限速+保护目标。④ 与上游 CDN 协同防御。