Read the Docs를 겨냥한 최근 DDoS 공격 분석

4 hours ago 2

Read the Docs는 2026년 6월 중·하순 약 열흘간 역대 최대 규모의 DDoS 공격을 겪었으며, 정점에는 평상시 트래픽의 약 100배인 분당 550만 건 이상의 요청을 받음 공격자는 전 세계 수백 개 네트워크의 수백만 IP를 활용하고 HTTP 헤더와 TLS 매개변수를 무작위화했으며, 캐시를 우회하는 302 리디렉션과 404 경로를 집중 공격함 Cloudflare의 자동 방어와 기존 요청 제한만으로는 충분하지 않았고, 공격자는 제한 임계값을 탐색한 뒤 트래픽을 줄였다 다시 늘리는 요요 패턴으로 방어에 적응함 리디렉션의 엣지 처리, 캐싱 확대, 봇 점수와 요청 제한을 결합한 표적 JavaScript 챌린지로 대부분의 기간 가용성을 유지했으며, API 연동을 깨뜨리는 전체 방문자 대상 챌린지는 피함 분산 공격에는 IP 외에 ASN·호스트명·요청 특성을 포괄하는 방어가 필요하며, 캐시 미스 경로 보호와 Terraform 기반 규칙 관리가 빠르고 안전한 대응을 뒷받침함 공격 규모와 분산 방식 Read the Docs는 문서를 수집하는 크롤러와 봇에 관대한 정책을 유지해 왔으며, 과거에는 IP 기반 요청 제한으로 대부분의 오남용을 해결함 약 2년 전부터 AI 크롤러 확산과 함께 오남용이 크게 늘었고, 다른 개발자 인프라 운영자도 비슷한 문제를 겪는 것으로 보임 AI로 생성한 수집기를 프록시 네트워크에 연결하기가 쉬워졌지만, 이 단계까지는 방어를 비교적 쉽게 조정할 수 있었음 이번 공격은 이전 최대 공격보다 10배 이상 컸음 2026년 6월 중·하순 공격은 약 열흘 지속됐고, 최고 트래픽은 분당 550만 건 이상에 달함 일반적인 일일 최대 트래픽은 분당 10만 건 미만임 주거용 IP 대역과 대형·소형 호스팅 사업자를 포함해, 전 세계 수백 개 ASN에서 수백만 개 고유 IP가 동원됨 과거 공격은 국가·IP 대역·브라우저 서명 중 일부에 집중됐지만, 이번에는 모든 국가에서 동시에 요청이 들어옴 Cloudflare 데이터센터별로 요청 제한이 적용되는 상황에서, 전 세계 분산 공격을 막으면서 단일 IP나 서브넷에서 적정 속도로 수집하는 정상 봇을 허용하기가 어려웠음 공격 대상은 공개 커뮤니티 문서와 상용 호스팅 문서뿐 아니라 로그인이 필요한 문서 작성자용 대시보드까지 확대됨 한때는 초당 수천 건을 쉽게 처리하는 Nginx의 단순 rewrite 정규식 리디렉션도 압도해, 수평 확장 중인 인프라에서 요청이 유실됨 캐시 우...

Read Entire Article