DMIT 今天凌晨发布通告称,其主动安全系统检测到,在DMIT洛杉矶(LAX)数据中心,有2%的租户部署了具有潜在风险的应用程序。在数小时前这些租户的应用程序向中国发送了巨大的流量。DMIT初步推测,受限地区的攻击者正在大规模利用这一 TCP 443 应用程序的设计缺陷,向 OpenAI 发起超大规模的、真实的且被接受的请求。
NS论坛名为 Rayby36 的用户认为,这可能是 REALITY 协议的伪装机制与特定配置组合后被恶意利用后的结果。为了防止被网络审查系统探测,REALITY 在遇到密码错误或非法的扫描连接时,不会直接断开,而是将这些流量“回落”(即转发)给一个真实的伪装目标网站,以此假装自己是一个正常的 HTTPS 网站。许多用户将这个伪装目标设置成了 Cloudflare 等 CDN 节点上的网站。由于 CDN 节点同时服务于成千上万个网站,它具备根据请求特征(SNI)路由到不同网站的能力。攻击者可以向受害者服务器发送未授权连接,触发服务器将流量转发给 CDN,攻击者通过在请求中伪造特征,引导 CDN 将该连接导向 OpenAI。这就使得用户的VPS成为了攻击者的一个网络中继,被消耗了大量流量。
目前尚且没有明确的证据证明异常流量消耗是这一原因导致的,但建议那些将 Xray/VLESS 配置中的 target 或 dest 设置为 Cloudflare 或其他 CDN 域名的用户立即对配置进行修改,同时开启 limitFallbackUpload 和 limitFallbackDownload 来严格限制回落流量的速度。
[消息等级 Level C2 · 简要]