Canonical 和 Ubuntu 遭受持续 DDoS 攻击:深入探讨停机事件及其影响

Canonical 和 Ubuntu 的核心 Web 基础设施最近面临了一场重大且持久的分布式拒绝服务 (DDoS) 攻击,导致众多关键服务出现大规模停机。此次事件持续了超过 16 小时,影响了从安全 API 和软件包存档到开发者平台和社区资源的各种核心组件。这一事件不仅凸显了即使是大型基础设施在面对此类攻击时的脆弱性,也引发了社区内关于其潜在动机以及对系统安全和维护更广泛影响的广泛讨论。

此次停机对尝试更新系统、访问安全信息或使用各种 Ubuntu 相关服务的用户产生了切实的影响。攻击的持续性以及被针对的具体服务,引发了人们对攻击者目标的猜测,特别是考虑到最近披露的安全漏洞。

事件概述与受影响的服务

DDoS 攻击始于 2026 年 4 月 30 日下午 04:33:37 GMT,并被正式归类为“重大停机”。Canonical 的状态页面详细列出了大量受影响的组件,强调了此次袭击的全面性。受影响的关键服务包括:

  • gopkg.in
  • lists.ubuntu.com
  • security.ubuntu.com
  • jaas.ai
  • keyserver.ubuntu.com:11371
  • wiki.ubuntu.com
  • ppa.launchpad.net
  • archive.ubuntu.com
  • Livepatch API
  • canonical.com
  • login.ubuntu.com
  • maas.io
  • launchpad.net
  • blog.ubuntu.com
  • developer.ubuntu.com
  • contracts.canonical.com
  • Ubuntu Security API - CVEs
  • Ubuntu Security API - Notices
  • academy.canonical.com
  • ubuntu.com
  • Landscape
  • portal.canonical.com
  • images.maas.io
  • assets.ubuntu.com

此次事件持续时间超过 16 小时,Canonical 承认其“Web 基础设施正遭受持续的、跨国界的攻击”。状态页面的更新显示,随着缓解措施的进展,服务在“已停机”和“运行中”之间波动。

“Copy.fail” 假设

社区讨论中出现的一个显著理论是将此次 DDoS 攻击与最近披露的 “copy.fail” 漏洞联系起来。几位评论者建议,这次攻击可能是一次蓄意的尝试,旨在阻止 Canonical 发布补丁,从而使 Ubuntu 服务器在更长的时间内处于易受攻击的状态。

“Tinfoil hat mode: a competitor wants to exploit copy.fail on some ubuntu servers, and is DDoSing canonical so that they can't update and thus patch the vuln" - @Faaak

"This seems to be pretty targeted, and with the services affected like livepatch and such this could indeed be an actor DDoSing to avoid patches rolling out for copy.fail" - @corvad

由于此次攻击针对了 security.ubuntu.comLivepatch API 等对于交付安全更新至关重要的服务,这一假设获得了广泛关注。如果属实,这将代表一种利用关键漏洞的复杂且具有恶意性质的策略。

用户影响与更广泛的观察

此次攻击对 Ubuntu 用户产生了直接且广泛的影响。许多用户报告了核心系统功能方面的困难:

  • Snap Packages: “因为 snap 不工作,所以我注意到了,”一位用户报告称,这突显了 Snap 对 Canonical 基础设施的依赖性。(status.snapcraft.io 也被提及为单独的状态页面)。
  • APT Updates: 由于 packages.ubuntu.comarchive.ubuntu.com 间歇性无法访问,用户在进行 apt-get 时体验到了“系统更新极其缓慢”或完全失败的情况。
  • Software Downloads: 甚至导航到备选镜像站页面下载 Ubuntu 26.04 被描述为“痛苦”,一位用户甚至求助于了 torrents。
  • PPA Access: 也有用户报告了 ppa.launchpadcontent.net 的问题,这影响了依赖个人软件包存档 (PPA) 的用户。

一些用户注意到,Canonical 的基础设施似乎在这次重大事件之前就已经在挣扎了。“packages.ubuntu.com 在某些天几乎无法访问,导致 apt-get 更新系统极其缓慢。他们最近似乎一直很吃力,”@TonyTrapp 观察到。

虽然 “copy.fail” 理论是主流,但其他讨论也涉及到了更广泛的现象。一位评论者引入了“代理人拾取 (agent pickup)”的概念,类比于英国的“TV pickup”现象,即同时进行的动作(如在广告期间煮沸水壶)在电力系统中使用户产生电力浪涌。这一理论建议,大规模、分布式自动代理程序在应对新版本发布或变更时,反应可能会无意中对基础设施产生不可预测的压力。然而,这与针对性的 DDoS 攻击是有区别的。

持续进行的状态与未解之谜

此次事件似乎具有持续性,随着有报告称“今天 (5/2/2026) 又来了一波 (another wave today (5/2/2026))”影响了 launchpadcontent.net。相关的 Hacker News 线程也指出“Pro-Iran crew turns DDoS into shakedown as Ubuntu.com stays down”,暗示了潜在的敲诈勒索动机。

尽管影响明确,但关于攻击的具体技术细节对公众而言在很大程度上仍是未知的。人们对攻击流量的特征提出了疑问:

"Anyone from Canonical from the attack yet? Or perhaps a summary of packet types, sizes, payloads, TCP/IP header characteristics? State table statistics?" - @Bender

随着 Canonical 继续努力缓解攻击并恢复全服务,此次事件也作为一个严峻的提醒,提醒着人们,关键互联网基础设施面临着持续且不断演变的威胁。与利用安全漏洞的潜在联系进一步强调了开源生态系统中网络安全领域的复杂性。

Sources