文章总结: 2025年11月以来,来自巴西、荷兰等境外国家的DDoS攻击持续对中国北京、上海、深圳等地区发起攻击,主要针对金融、政务、互联网等行业。攻击采用两种模式:端口扫描后发起连接和构造伪造TCP数据包,特征是源IP和目的IP高度分散。建议部署专业抗D防护服务、利用高防或CDN能力、优化防火墙策略、采用分布式架构等措施进行防护。中国电信云堤抗D团队提供12小时免费应急防护服务。
综合评分: 84
文章分类: 网络安全,应急响应,漏洞分析
境外DDoS洪流来袭 我国多地多行业遭冲击
抗D产品线
电信云堤
2025年12月5日 10:36
北京
电信安全云堤·抗D团队联合水滴实验室对全球最新DDoS攻击事件进行持续监测分析,实时掌握来自全球的互联网DDoS攻击态势,及时对我国域内攻击发出预警。监测显示,2025年11月以来,来自巴西、荷兰等境外国家的攻击源持续对我国北京、上海、深圳等地区发起DDoS攻击,金融、政务、互联网等行业成为主要目标。目前攻击仍在持续,相关单位需加强防护。
一、攻击态势:多区域多行业受影响
时间范围:2025年11月初至今
攻击来源:主要来自巴西、荷兰等国家
国内受影响地区:北京、上海、深圳、广州、杭州等
重点攻击行业:金融、政务、互联网等
攻击规模数据:高峰时段15分钟内被扫描攻击目标超100个C类地址段,累计被扫描攻击目标达数千个C类地址段。
二、攻击方式:两种主要攻击模式解析
DDoS攻击:即分布式拒绝服务攻击,通过大量伪造请求占用目标服务器资源,导致其无法响应正常用户请求。本次攻击主要采用以下两种模式:
1.攻击者首先通过随机向某段IP发起端口扫描,收到ACK包后针对目标端口发起新建连接,主要特征是流量较小,不易被监测到,但对整体网络负载影响明显,会产生一定的网络流量波动。
2.攻击者通过扫描方式发现目标IP开放的端口,随后构造TCP数据包,伪造成已经建立连接并需要立即处理的PSH-ACK数据包,并将数据包发送到目标服务器的指定端口,当目标服务器收到伪造的PSH-ACK包后,会检查自身是否存在对应的连接,由于并没有真正建立TCP连接,服务器无法找到匹配的连接,但仍然需要消耗资源处理这些数据包,服务器会被大量的PSH-ACK包淹没,资源耗尽,无法及时响应正常请求,从而导致拒绝服务。
攻击特征:攻击源IP和目的IP高度分散,单个目标IP流量较小但整体影响显著,主要针对80、443端口及分散高位端口发起攻击。
攻击案例数据:监测记录显示,11月7日5时至6时许,来自巴西的攻击源持续向我国广东深圳地区某IP的443端口发起SYN Flood攻击,均为包长为66字节的小包攻击,攻击频率密集且持续时间长。
三、防护措施:四大解决方案
云堤·抗D团队已加强监测,对于发现被攻击的防护目标第一时间启动流量清洗,由于攻击源IP、目的IP分散,且单个目的IP收到的流量不大,需针对异常流量具体情况调整防护策略以防护攻击。
解决方案:
部署专业抗D防护服务,识别流量突增,自动触发清洗策略对源IP分布等异常攻击执行快速校验过滤;
利用高防、云WAF或CDN能力代理应答,隐藏系统互联网暴露面,降低威胁风险;
优化防火墙策略,严格会话表匹配,将所有不具备完整三次握手的ACK报文直接丢弃;
业务采用分布式架构部署,单节点被攻击时切换至健康节点。
中国电信”云堤·抗D”引入安全大模型和全球态势数据辅助智能研判分析,通过骨干、城域、端侧防护能力实现高、中、全方位DDoS攻击的监,打造针对DDoS攻击的近源与近目的相结合、云网边端多级联动的分布式防护体系,全面精准识别攻击,全天候保障网络安全,扫段攻击防护秒级生效。
电信安全推出DDoS防护专项活动,针对金融、政务、互联网ISP(行业业短信平台、视频平台),云堤·抗D为您提供12小时免费应急DDoS防护,可通过客户经理提起应急试用,试用用申请注明应急防护rapperBOT,或拨打售前咨询电话:
📞 4009259120-0
遭遇攻击不用急
电信安全找云堤
供稿:抗D产品线
排版:武云龙
编辑:陈师慧
校对:李雪
执行主编:田金英
主编:冯晓冬
推荐阅读
“22.2Tbps洪峰”突袭基础设施——超大规模DDoS攻击已具备“战术级”打击特征
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:电信云堤 抗D产品线《境外DDoS洪流来袭 我国多地多行业遭冲击》