deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (native)

Read the Docs, CDN cache'lerini atlatan dakikada 5,5 milyon isteklik rekor DDoS saldırısını ayrıntılarıyla anlattı

Read the Docs, zirvesinde dakikada 5,5 milyon isteğe ulaşan on günlük bir DDoS saldırısının ayrıntılarını paylaştı; saldırı cache'lenmemiş 404'lere ve yönlendirmelere hedef olurken, hız limitlerini aşmak için milyonlarca IP arasında geçiş yapıyordu.

Read the Docs, CDN cache'lerini atlatan dakikada 5,5 milyon isteklik rekor DDoS saldırısını ayrıntılarıyla anlattı

Read the Docs, tarihindeki en büyük ve en sofistike dağıtılmış hizmet dışı bırakma (DDoS) saldırısının bir post-mortem analizi yayımladı: Haziran 2026'nın ortası ve sonunda yaşanan on günlük kampanya, zirgesinde dakikada 5,5 milyondan fazla isteğe ulaştı; bu, dokümantasyon barındırıcısının normal günlük zirvesi olan dakikada 100.000'in altındaki isteğin yaklaşık 100 katı.

Saldırı nasıl işledi

Paylaşılan yazıya göre Haziran saldırısını önceki trafik sellerinden ayıran şey, dağıtımı ve uyum yeteneğiydi. Kötü niyetli istekler, büyük ve küçük hosting sağlayıcılarının yanı sıra konut IP bloklarını da içeren yüzlerce ağa yayılmış milyonlarca benzersiz IP adresinden geldi. Trafik aynı anda her ülkeden geliyordu ve Read the Docs'a göre bu, Cloudflare veri merkezine göre uygulanan hız limiti kurallarını, makul oranlarda istek çeken meşru botları da kısıtlamadan yazmayı son derece zorlaştırıyordu. Saldırganlar ayrıca JA3/JA4 parmak izleri üzerine kurulu imza tabanlı filtreleri alt etmek için HTTP başlıklarını ve TLS bağlantı parametrelerini sistematik olarak rastgeleleştirdi.

Botnet başka yönlerden de uyumluydu. Engelleme veya hız limitleri devreye girdiğinde, istek oranlarını ayarladı, farklı hedef yollar arasında geçiş yaptı ve savunma sınırlarını yoklamak için trafiği daha geniş IP havuzlarına yaydı. Ayrıca bir "yo-yo" deseni uyguladı: hız limiti eşiklerini keşfetmek için yükserken sonra pencerelerin süresi dolmasını beklemek için geri çekiliyordu — şirket, bunun otomatik ölçeklenen altyapının mali maliyetini en üst düzeye çıkarmak ve aralıklı performans düşüşüne yol açmak için tasarlandığını söylüyor; bu da saldırganların hız limitli bir web application firewall'un yerinde olduğunu bildiğinin kanıtı.

Read the Docs'ın birden fazla servisi hedef alındı: herkese açık topluluk dokümantasyonu, ticari olarak barındırılan dokümanlar ve oturum açma gerektiren yazarlara yönelik paneller dahil.

Doğrudan cache'e yönelik saldırı

En önemli sonuç doğuran taktik cache' kaçışıydı. Botnet, bir CDN'in ucuz şekilde sunabildiği popüler dokümantasyon sayfalarına saldırmak yerine, bilerek cache isabetsizliği üreten URL'ler istedi: benzersiz yollardaki var olmayan sayfaların döndürdüğü 404'ler ve edge yerine Python backend'inin sunduğu geçici 302 yönlendirmeleri.

Olay, saldırganların cache'lenmemiş yönlendirmeler bulduğu az sayıda domainde başladı. Operasyon ekibi, kısa bir kesintinin ardından dakikalar içinde sayfa çağrısı aldı — cache'lenen dokümantasyon sunmaya devam ettiği için okuyucuların fark etmemiş olabileceği bir kesinti — ve yaklaşık yarım saat içinde bu yönlendirmeleri Cloudflare'in edge'ine taşıdı. Saldırganlar buna karşılık olarak bir buçuk hafta boyunca diğer host ve servislerde farklı taktikler denedi; bunların arasında, yatayda ölçeklenen altyapıda bile istek düşmelerine yol açacak kadar trafiğin sabit kodlanmış bir Nginx rewrite kuralına çarptığı bir aşama da vardı.

İşe yarayan savunma

Read the Docs, Cloudflare olmadan saldırıyla baş edemeyeceğini söylüyor; ancak sağlayıcının otomatik DDoS koruması yalnızca "bilinen botnetlere" atfettiği trafiği durdurdu; trafiğin büyük bir bölümü şirketin kendi hız limiti ve WAF kurallarına kadar geçti.

Ekip, her ziyaretçiye bir JavaScript challenge sunacak olan Cloudflare'in "Under Attack Mode"unu etkinleştirmeyi reddetti. Bu, API entegrasyonlarını bozar ve yüz binlerce dokümantasyon okuyucusu için sürtünme yaratırdı. Bunun yerine şirket, düzinelerce hız limiti kuralına dayandı — Terraform ile yönetilen ve IP'lere, hostname'lere, barındırdığı yüz binlerce alt domaine, ASN'lere ve tarayıcı parmak izlerine göre anahtarlanan kurallar — bunlar, şüpheli trafiğe meydan okurken iyi davranan kullanıcı ve botları rahat bırakmak için bot olasılık skorlarıyla birleştirildi. Bu yaklaşım, gerçek kullanıcılara meydan okuma riski almak yerine bazı kötü niyetli trafiğin geçmesine izin vermeyi açıkça kabul ediyor.

Yükün büyük kısmını cache taşıdı. Dokümantasyon seyrek değiştiği için Read the Docs edge'de agresif biçimde cache'liyor ve yeni dokümanlar yeniden inşa edildiğinde bir sitenin cache'ini temizliyor. Yazı, saldırganların cache'lenmiş ile cache'lenmemiş istekleri yalnızca CDN'in ne kadar hızlı yanıt verdiğinden ayırt edebildiğine dikkat çekiyor; dolayısıyla az sayıda cache'lenmemiş endpoint bile saldırı açısı haline geliyor — ve Cache-Control başlığıyla ayarlanan, yönlendirmeler ve 200'ler için çok kısa ömürlü cache'lenmiş yanıtlar bile bu yüzeyi küçültüyor. Genel ders, derinlemesine savunma olarak çerçeveleniyor: edge cache'leme, WAF'lar, hız limitleme, yerel cache'ler ve istek parmak izleme — en hızlı isteğin CDN'in yanıt verdiği istek olduğu ilkesiyle.

Yazı ayrıca olayı daha geniş bir trende yerleştiriyor: AI tarayıcıları yaygınlaştıkça yaklaşık iki yıldır artan kötüye kullanım; proxy ağlarına bağlanan AI üretimi scraper'lar ve geliştirici altyapısı topluluğundaki akranların benzer baskılar bildirmesi. Buna rağmen Haziran saldırısı, Read the Docs'ın daha önce karşılaştığı her şeyden on kattan fazlaydı.

Neden önemli

Herkese açık her dokümantasyon barındırıcısı — ya da CDN arkasındaki her site — saldırganların istismar ettiği yapısal zayıflığı paylaşıyor: dinamik yönlendirmeler ve 404 yolları gibi bir avuç cache'lenmemiş endpoint bile, cache'in normalde emeceği hacimsel bir seli origin altyapısına kadar çekmek için yeterli. Bu post-mortem, operatörler için pratik bir şablon: CDN'inizin neyi cache'lemediğinin envanterini çıkarın, daha fazla mantığı edge'e taşıyın, kısa TTL'li cache'lemeyi savunma aracı olarak görün ve gerçek kullanıcınıza ne kadar sürtünme dayatacağınıza önceden karar verin — çünkü uyumlu bir botnet, henüz test etmediğiniz her sınırı bulacaktır.

  • #ddos
  • #cloudflare
  • #security
  • #cdn
  • #infrastructure

İlgili yazılar