薯条机场将流量攻击引向 GOV 网站

12月30日,薯条机场方面说,昨天晚间他们在受攻击的节点中加了部分指向了政府网站IP的域名。

攻击者只是挑出了“8.8.8.8”这样的IP,但是没有筛选出政府网站所用的IP,因此他们在不知不觉中攻击了上海、宁波等地的政府网站。

据说攻势迅猛异常,薯条机场成功地将危险引向攻击者。但这是一把双刃剑,追查下薯条也难辞其咎,可以说是一种玉石俱焚的做法。

薯条方面基本确认来自“黑鹰”的攻击命中了政府网站,而另外一个攻击者“马老板”的攻击目标并没有覆盖这些IP,事实说明上帝青睐喜剧演员。

12月28日宝塔面板出现疑似重大漏洞

12月28日,有人在某CTF竞赛现场演示了一个关于宝塔获取最高权限的重要漏洞,漏洞覆盖全部windows版本和安装了任何插件的linux版本。目前官方已经删除了初次的公告,最新的公告要求用户等待,认为“暂无具体的风险”。

官方称正在排查传言中的漏洞,但目前没有进展,也没有任何人向宝塔提交这个漏洞。如果这个漏洞是真实存在的,那么它将会是有史以来最为严重的零日漏洞。

截止当天19:45分,官方关于该事件的跟踪信息停留在:根据现有所有汇聚线索,我们安全技术深入排查,没有找到具体的漏洞,补天等漏洞平台,依然没人提交。我们继续持续跟进。

根据现在的信息,无法判断这是否是一个真实存在的漏洞。

参考资料:

关于宝塔安全情报信息排查声明(暂无具体的风险)

薯条机场持续遭受大规模流量攻击

最近一周,薯条机场遭受了有组织的大规模流量攻击。攻击者自称为“机场管理局”,持续攻击对薯条构成了实质威胁。

分组策略无疑提高了攻击成本,当一个分组受到攻击时其它分组不受影响,薯条会对受攻击订阅进行切换,但攻击者通过高价收购、冒充管理员向会员套取等方式获取不同分组的最新订阅。攻击者还与一部分主动“投诚者”里应外合。

在多重渠道的帮助下,攻击者已经获取到了大批的薯条机场服务器IP,并公之于众。今天,其在频道中还要求“各IDC联合自纠自查!请及时清退!”,“联合工信部进行处理”,攻击者威胁在晚间8点进行高强度攻击。

与此同时该“组织”还四面出击,分别对包括魅影、Blinkload、猫熊在内的多个机场进行了不同程度的攻击。

但攻击者似乎特别“钟情”于薯条,对于薯条机场的攻击更为用心,事情似乎没那么简单,看来是有备而来。

事态将会如何发展?让我们拭目以待。

TG之父:Telegram 将开始考虑盈利

12月23日,Durov’s Channel 在他的个人频道发布了一则关于 Telegram 转型思考的消息,全文翻译如下:

随着Telegram活跃用户数接近5亿,很多人都在问一个问题–谁来支付支持这种增长?毕竟,更多的用户意味着更多的流量和服务器的开支。像我们这样规模的项目,每年至少需要几亿美元才能维持下去。

在Telegram历史上的大部分时间里,我都是用个人的积蓄来支付公司的开支。然而,以目前的发展速度,Telegram的用户数将达到数十亿,需要适当的资金。当一个科技项目达到这种规模时,通常有两个选择–开始赚钱来弥补成本,或者出售公司。

因此,问题是——Telegram会走哪条路?我想说几点来明确我们的计划。

  1. 我们不会像Whatsapp的创始人那样出售公司。世界需要Telegram保持独立,成为一个尊重用户、保证高质量服务的地方。Telegram必须继续作为一家追求完美和诚信的科技公司的典范为世界服务。而正如我们前辈的悲惨例子所显示的那样,如果你成为公司的一部分,这是不可能的。
  2. Telegram将在这里长期存在。8年多前,我们开始开发个人使用的应用程序,从那时起,我们已经走过了很长的路。在这个过程中,Telegram在几个方面改变了人们的沟通方式–加密、功能、简单性、设计、速度。这个旅程才刚刚开始。我们能够–也将会–给世界带来更多的东西。
  3. 为了使第1点和第2点成为可能,Telegram将开始创收,从明年开始。我们将按照我们的价值观和过去7年来的承诺来做。得益于我们目前的规模,我们将能够以一种非侵入性的方式来实现。大多数用户几乎不会注意到任何变化。
  4. 所有目前免费的功能将保持免费。我们将为业务团队或权力用户增加一些新功能。其中一些功能将需要更多的资源,将由这些高级用户付费。普通用户将能够继续享受Telegram——免费,永远免费。
  5. Telegram中所有专门用于消息传递的部分将保持无广告。我们认为,在1对1私聊或群聊中显示广告是个坏主意。人与人之间的交流应该没有任何形式的广告。
  6. 除了信息传递部分,Telegram还有一个社交网络的层面。我们庞大的公共一对多频道每一个都可以拥有数百万的用户,更像是Twitter的feeds。在许多市场上,这类频道的所有者展示广告来赚钱,有时使用第三方广告平台。他们发布的广告看起来就像普通的消息,而且经常是侵入性的。我们将通过推出我们自己的公共一对多频道的广告平台来解决这个问题——这个平台对用户友好,尊重隐私,并允许我们承担服务器和流量的成本。
  7. 如果Telegram开始赚钱,社区也应该受益。例如,如果我们通过广告平台将大型公共一对多频道货币化,这些频道的所有者将获得与其规模成正比的免费流量。或者,如果Telegram推出具有额外表现功能的高级贴纸,那么制作这种新类型贴纸的艺术家也将获得一部分利润。我们希望数以百万计的基于Telegram的创作者和小企业能够蓬勃发展,丰富所有用户的体验。

这就是Telegram的方式。

这将使我们在未来几十年内不断创新,不断发展。我们将能够推出无数新功能,迎接数十亿新用户的到来。在这样做的同时,我们将保持独立,并忠于我们的价值观,重新定义一家科技公司应该如何运营。

参考资料:

Durov’s Channel 发布的消息原文链接

MugglePay 冻结商家账号意欲何为?

主要为机场提供在线支付业务的支付平台 MugglePay (麻瓜宝支付)冻结了许多商家用户的账号,提示需要进行认证,此举引发了用户对该平台跑路的忧虑。

MugglePay 后台提示

MugglePay 支持多种数字虚拟货币在线支付,并且可以接入多种主流的 IDC 和科学应用平台,因此是诸多从事此类业务且关注隐私的商家考虑的一个选项。

现在该平台以高风险为由要求认证,但目前尚无法获知具体的认证细节,也没有迹象显示官方正在积极推动事件发展,截止发稿时该平台官方未对本频道所提出的提问请求作出任何回应。

据了解,该商家的相当一部分用户来自于此前已经跑路的名称为“KFC 小商铺”的支付平台。可以想见,作为一个处于边缘的支付产业,使用它们需要承担一定的风险。

参考资料:

MugglePay 讨论TG群组

Cloudflare Pages 发布,现可申请公测

12月18日,Cloudflare 公开了 Pages 项目的网页。据介绍,Cloudflare Pages 是一个 JAMstack 平台,供前端开发人员协作和部署网站。

Cloudflare Pages 的特色

  • 以开发者为中心,轻松集成Git。
  • 内置先进的协作,拥有无限的席位。
  • Cloudflare边缘网络上无与伦比的性能。
  • 无限的流量和连接数

Cloudflare 为前端开发人员构建快速而美观的网站提供了便利,使其不必为系统集成而苦恼:因配置构建系统、设置环境和保持生产更新而陷入困境。

继续阅读Cloudflare Pages 发布,现可申请公测

12月16日 Telegram 欧洲及中东地区连接故障

21:30 左右,Telegram 在其推特中发帖说:我们的一些用户(主要在欧洲和中东)目前遇到连接问题。我们正在努力使他们重新联网。

目前 Telegram 的官网已经处于无法打开的状态,返回 500 错误。

年末,互联网大咖轮番登场,似乎在争相提醒用户失去他们所需面临的后果。

22:10 更新:TG网站已经恢复访问,部分连接也已经恢复。
22:17 更新:TG在推特发帖说一部分用户已经恢复上线。
22:33 更新:Telegram 认为故障已被排除。

本次故障对中国用户影响较小,因为中国用户一般不使用欧洲机器作代理,只是出现了部分机器人无法使用,图片加载失败的异常情况。

12月15日 Cloudflare 中国区域出现解析故障

20:30 左右,在中国内地访问DNS托管于Cloudflare的网站开始出现解析失败,提示“此网站无法提供安全连接”。

包括 Cloudflare 官网在内的网站无法通过中国内地网络直接访问。来自国内的部分请求指向百度云加速或京东智联云;一部分请求报SSL错误。

据推测本次故障可能与 CF 从百度云加速切换至京东云有关。此前,CF曾宣布将会终止与百度的合作。

21:40 更新:CFstatus 发布信息称已经注意到问题存在,随着获得更多的信息,将提供更多细节。

21:49 更新:CF 称已经发现问题,并且正在实施修复程序。

22:11 更新:CF称已实施修复,正在监视结果。

22:22 更新:CF确认问题已经解决。

12月14日 Google 出现大规模服务中断故障

14日晚间 19:40 (UTC/GMT+08:00)起,Google 旗下的多个产品陆续出现服务暂不可用的故障。这包括 YouTube、Gmail、Adsense、Drive 等核心业务。

这是一起波及全球的故障,故障至少持续了1个小时,波及了几乎所有应用,到20:40左右,服务陆续恢复,但部分页面依然有报错提示出现。可见 Google 的工程师正在夺回事件的主动权,预料这样严重的故障不会持续太久的时间,幸运的是 Google 搜索一直处于正常使用的状态。

显而易见,这是一起影响范围巨大的事件,这样的故障并不多见。

21:00 更新:Google Workspace 状态信息中心显示全部服务已经恢复正常;
21:40 更新:服务状态显示 Gmail 依然会遇到错误消息、长时间延迟等异常;
22:06 更新:Google 确认 Gmail 的故障已被排除,服务正常可用;
22:40 更新:GCP 推特发帖称:由于内部存储配额原因,造成 Google 身份验证系统中断。

阿里云 2020 财年亏损70亿,预计 2021 年将盈利

阿里巴巴集团财报显示,阿里云2020财年经营亏损70.16亿元,营收400亿元,同比增长62%,占中国云市场的40%。

阿里巴巴首席财务官乐观估计2021年阿里云将迎来盈利。

拥有万亿规模的云服务市场在诸多巨头角逐之下早已是一片红海,亚马逊 AWS 是少有的已经实现盈利的云服务商。