cat case/PM-2016-0056.md

Dyn 2016-10-21 Mirai 僵尸网络放大攻击致东海岸 DNS 大瘫痪

P0 · Mirai 僵尸网络(被黑摄像头/DVR/路由器)三波放大攻击 Dyn DNS,Twitter/Netflix/GitHub/PayPal 等东海岸瘫痪

summary

2016-10-21,美国主要 DNS 提供商 Dyn 遭到 Mirai 僵尸网络发动的三波 DDoS 攻击,导致美国东海岸大面积断网,Twitter、Spotify、Netflix、GitHub、Airbnb、PayPal、Reddit 等上百家网站无法访问。攻击来源是超千万个 IP,主要是被 Mirai 控制的物联网设备(网络摄像头、DVR、路由器等),利用设备弱口令入侵组成僵尸网络。

timeline

美东时间约 07:00 第一波攻击(部分来源称 05:00-07:20),Dyn 东海岸 DNS 基础设施被巨量查询塞爆。约 09:50-11:00 第二波生效。攻击利用被控 IoT 设备向 Dyn 发送海量 DNS 查询(含伪造子域名递归解析),峰值估达 1.2Tbps 量级。Dyn 联动 Flashpoint 与 Akamai 分析并缓解,当日午后服务逐步恢复。

root_cause

根因是大量物联网设备因弱口令/默认口令被 Mirai 病毒感染,组成僵尸网络;攻击者利用这些设备向 Dyn 的 DNS 基础设施发起大规模分布式查询洪流。Dyn 作为众多网站依赖的域名解析层,一旦被压垮,网站服务器本身正常但用户「找不到地址」而不可达。

amplifiers

① 集中化风险:大量网站依赖少数 DNS 提供商,单点被击则广泛不可用。② IoT 弱安全:摄像头/DVR 默认口令使僵尸网络规模达千万级。③ 递归放大:伪造子域名查询触发 DNS 间递归转发,放大流量。④ 反射面广:攻击来自全球千万 IP,难以单一封堵。

mitigation

Dyn 启用流量清洗与上游协作缓解;事后行业推动 IoT 设备强口令/固件安全、DNS 基础设施扩容与任播(anycast)、以及对 DNS 层的 DDoS 防护。用户侧应对关键域名配置多 DNS 提供商。

lessons

DNS 是互联网的电话本,集中化带来系统性风险;物联网设备出厂安全(强口令、可更新)是基础设施韧性的基石;关键服务应多 DNS 冗余与 anycast。

checklist

① 关键域名配置多 DNS 提供商+anycast。② IoT 设备强制强口令与固件安全更新。③ DNS 基础设施具备弹性容量与 DDoS 清洗。④ 对递归解析做放大防护。