8 月 27 日 TCRFDDoS攻撃の事後分析

2026/09/25 4:46

8 月 27 日 TCRFDDoS攻撃の事後分析

RSS: https://news.ycombinator.com/rss

要約▶

Japanese Translation:

TCRF(The Cutting Room Floor)ウェブサイトは、2024 年 8 月下旬から始まり、12 日 16 時間続き、9 月 9 日の昼時に公式に終了した深刻な分散型サービス拒否(DDoS)攻撃を受けました。この事件の前には、TCRF がユーザーエージェント「Claude-code」をブロックしたことがあり、これに関連して Grok の法的助言および Kotaku のメディア報道を含む Twitter BlueCheck controversy が発生し、攻撃開始直前に話題となっていました。8 月 27 日、悪意のあるトラフィックが tcrf.net のネットワーク接続を飽和させ、他の顧客のインフラへの影響により Linode からサーバーに対して null-route が適用されました。初期分析では正当なトラフィックは検出されず、ホワイトリスト設定後も接続試行は遮断されました。また、セキュリティアラート数は事件期間中に 5 から 46 に上昇しました。

Linode の自動ルーターレベルの緩和措置により、TCP ポート 443 のトラフィックがルーターレベルでブロックされ、攻撃トラフィックが低下した際にのみ自動的にそのブロックが解除されました。しかしながら、正当なトラフィックも依然として悪意あるものとみなされたため、サイトは 2 日以上にわたり利用できなくなりました。Fastly を用いた緩和試みは、TCRF が月額支出上限を超過し、10 ドルのキャップに対して 21 ドルの請求が発生した後に失敗し、続いて「帯域幅の悪用」によるアカウント停止を引き起こしました。バックアップサーバーでホストされた一時的ステータスパージも同様に過度の帯域幅使用により停止されました。また、ブログなどの補助サービスも同様の問題に直面しました。

重大な opsec エラーが発生した際、バックアップサーバーが Linode の IP スペースをスキャンする攻撃者に晒され、その後、この事態を防ぐためのファイアウォールルールが追加されました。8 月 30 日、Cloudflare が導入され、「Under Attack」モードが有効化されましたが、当日 18:12 にまだ攻撃が TCRF に到達し、その結果、加害者に対する Telegram および Discord のブロックが行われました。9 月 1 日の真夜を過ぎた時点で、メインサイトは再びアクセス可能となり閲覧可能となりましたが、攻撃が数日継続したため緩和措置は引き続き維持されました。

9 月 9 日に自動緩和措置によるブロックが解除された後、間欠的な HTTP レベルの攻撃が約 10 分ずつ続けられ、最終的にサービスの稼働率は 99.5% に達しました。緩和後の段階で、TCRF は複数の改善を実施しました:IPv6 対応の追加、Tor のブロック、自動ボットブロック、強化されたキャッシュリング、Cloudflare Wayback Machineによるアーカイブ機能、HTTP/2 および HTTP/3 のサポート。これらの措置は、将来の中断を防ぎ、ユーザーに対して安定したアクセスを保証することを目的としています。

本文

The Cutting Room Floor への DDoS アタック:経過報告と教訓

本記事では、TCRF(The Cutting Room Floor) に対する長期にわたる DDoS アタック の背景、経過、対応策、および結果について詳しく報告します。また、今回の教訓やインフラの改善についても触れています。

事件のきっかけ:Twitter 上の炎上とバナー

アタック発覚直前、以下の経緯がありました。

  • クロード利用者の除外政策
    • TCRF は、ユーザーエージェントに
      Claude-code
      を含む訪問者を自動的に「バンリスト」に登録する機能を追加していました。
    • 除外対象者は、特定の「退散してください」というエラーページ(クロードのロゴ付き)が表示されるようになっています。
  • 炎上の発生
    • ある Twitter 公式認証ユーザーがこのバナーに遭遇し、バン回避を試みました。
    • その後、「自分が BAN されたこと」に対して憤慨し、不活性となっていたアーカイブページを掘り起こしました。
    • 「VM のゼロリングと OS の削除」 など、全くの作り話となる捏造記事を拡散し、Twitter 上でモブ現象を起こさせました(Kotaku などの報道もあります)。
  • 法的対応の不一致
    • 私方はコメントを求められましたが、相方は Grok に「名誉毀損による訴訟」の助言を受けました。
  • 警告
    • LLM はあなたの脳を腐らせます。 捏造情報やデマに流されず、自分で判断してください。

この背景は、アタックとTwitter の炎上が直前に関連していたことを示唆しています。単なる偶然ではなかった可能性が高いです。


DDoS アタックの概要と Linode の対応

攻撃の特徴

  • 従来のボットとの違い
    • 通常のボットは数百ページの要求を送り、CPU を枯渇させる試みですが、今回の攻撃はサーバーのネットワーク接続を飽和させることが目的でした。
    • ゴミデータを flooding し、正当なトラフィックさえ通れぬレベルまで帯域幅を使用しました。
  • 影響範囲
    • 悪質さと持続時間が酷く、Linode はサーバー接続をnull-route(無効化) せざるを得ませんでした。
    • 攻撃トラフィックが Linode の他の顧客にも影響を及ぼしていました。
    • Anubis などの反ボットプロキシは効果が薄かったため、十分な帯域幅を持つインフラが必要でした。

タイムラインと対応(太平洋時間)

攻撃前:異常なトラフィックの発見

  • 8 月 27 日 00:11 に異常を検知しました。
  • CPU グラフにおいて、システムが大量のゴミトラフィックに対応している紫色の部分が見られました。
  • 流入トラフィックは莫大でしたが、サーバーはそれを全て破棄していました。
  • 攻撃は約 30 分間 続き、サイト閲覧がほぼ不可能になりました。

メインアタック開始:サービス停止(8 月 27 日)

  • 19:39 に第二波が始まり、サービスを停止させました。
  • ポート 80 へのゴミ送信は、ufw や nginx ルールでフィルタリングされましたが、トラフィック量自体がサーバーを圧倒しました。
  • やがて全てのウェブトラフィックが停止。ファイアウォールで許可されたトラフィックさえドロップされるようになりました。
  • アラート通知が通常 5 回に対し、今回は 46 回 も発生しました。

初期調査と Linode サポートとのやり取り(8 月 27 日)

  • 18:34 に Linode カスタマーサポートへ問い合わせました。
  • 20:44 に返信が届きました:

    自動的な緩和措置が作動し、ルーターレベルで着信する TCP ポート 443 のトラフィックをブロックしています。トラフィックが減れば自動的に元に戻ります。

2 日目:耐え難い状況(8 月 28 日)

  • 攻撃は 12 時間以上 も続き、Linode は依然として自動緩和措置の解除を示唆しました。
  • ステータスページ対応
    • Linode の制限によりプライマリーサーバーがダウンしたため、3KB 未満の HTML を表示するだけの第二サーバーを用意し、DNS で切り替えました。
    • しかし、この「バックアップ」サーバーさえも攻撃を受け、ダウンしてしまいました。
  • その他の被害
    • ブログを含む他の補助サービスも標的とされ、巨大な通知が山積しました。
    • 共有ホスティングであり VPS でないため、Anubis などに対抗する手段がありませんでした。

Linode クラウドファイアウォールの提案(8 月 28 日)

  • 16:36 に Cloud Firewall についての返信がありました:

    この特定のケースでは Cloud Firewall は役に立ちません。ブロックは、トラフィックが当社のファイアウォール規則に到達する前の上流で発生しているためです。

3 日目:解決への道のり(8 月 29 日)

  • 07:07 に Linode から攻撃終了の連絡が来ました:

    IPv4 アドレスに対する null route の表示は見られず、サービスが通常の運用に戻ったようです。

  • しかし、アップタイムトラッカーは「ダウン」を表示し、ログは空でした。
  • 15:08 になり、ブロック解除の連絡が入りましたが、接続性は回復していませんでした。
  • エンジニアによる追加調査の結果:

    IP が DDoS 保護の結果としてフィルタリングされていることが再確認されました。Traffic が安全レベルに戻っていないため、ブロックは有効のままです。

Fastly への移行と課題(8 月 30 日)

  • Linode の解決策が見込めない中、競合である Fastly を採用することにしました。
  • バックアップサーバーへの切り替え
    • 新規の IPv4 を割り当て、IP を入れ替えて再稼働させました。
  • 課題:帯域幅制限超過
    • 設定した月次支出制限(10 ドル)を超え、すぐにアカウント停止メールが届きました。
    • 約 70 万回のリクエストに対して 21 ドルを消費し、DDoS 保護オプションも有料化されました。
  • 結果:アカウント停止
    • Fastly が「過剰な帯域幅の使用」を理由にアカウントを停止しました(開発用アカウントへの利用想定外という説明)。
    • また、設定中にセキュリティ上のエラー(バックエンドサーバーが認可されたフロントエンドからの要求のみを受け付けるよう未実装)を起こしており、攻撃者がスキャンして特定するリスクがありました。

Cloudflare による復旧と最終的解決

  • 8 月 30 日 15:52 にサイトを Cloudflare に追加しました。
    • 「Under Attack」モードを有効化し、DDoS 防御に成功しました。
    • 加害者は Telegram と Discord で連絡を試みたため、即時ブロックを行いました。
  • 9 月 1 日(6 日目)深夜
    • メインサーバーとバックアップサーバーの双方で設定を再調整し、サイトを再稼働しました。
    • 攻撃自体は数日間続きましたが、Cloudflare の緩和により完全にブロックされました。

最終終了(9 月 9 日)

  • 12:00 に両方のサーバーからのゴミトラフィックが完全に消えました。
  • Linode サポートから完了の確認連絡があり、攻撃は終了しました。

進行中の攻撃とインフラの改善

残存する低レベルアタック

  • メインな DDoS アタックは終了しましたが、HTTP レベルの小規模な断続的なアタックが数日続けています。
  • 頻度は一日に 1〜2 回で、約 10 分間続きます。
  • サイトのアップタイムは 99.5% に回復しており、以前ほどの深刻さはありません。

ポジティブな成果とインフラ強化

この危機的状況を機に、以下のアップグレードを行いました:

  • キャッシュ/分布の改善
  • IPv6 完全サポート の導入
  • ボットと迷惑行為の自動ブロック(Tor エグジットノード含む)
  • 大多数の VPN からの解除
  • Discord や Bluesky などのより良い埋め込み機能の実装
  • Cloudflare による自動 Wayback Machine アーカイブ
  • セキュリティとファイアウォールの強化
  • HTTP/2 と HTTP/3 のサポート
  • より詳細なアナリティクス(nginx ログの改善)

今後の方針

  • ログインユーザーに対して Cloudflare 以外のプロキシを用意し、Cloudflare を通じてアクセスできない人々もサイトを閲覧できるようにする計画を立てています。
  • 完全な移行までは時間をかけます。

謝辞とサポート

今回の攻撃で耐え抜いた間、皆様の忍耐とサポートに心から感謝いたします。夜通し workaround とトラブルシューティングを試みましたが、最終的にはより強く立ち上がることができました。

ウィキを支援したい場合は、Patreon や Ko-fi での寄付を検討してください。いつも通り、ありがとうございます。

コメントは敬意を持ってください。

同じ日のほかのニュース

一覧に戻る →

2026/09/25 0:26

F-Droid 2.0

## Japanese Translation: F-Droid 2.0 は、10 年ぶりの最大のマイルストーンであり、Android との統合をより向上させるために Kotlin Compose を用いて完全に再構築されたコアを備えています。このアップデートは、ナビゲーションを「Discover」「Search」「My Apps」の 3 つの中核領域に簡素化し、「Discover」機能として更新およびダウンロードを強調する新機能を追加するとともに、カテゴリーと高度なフィルタリングも拡大しています。セキュリティと安定性は、Open Technology Fund からのもう一つの独立した審査、背景で Android アップデートを可能にする新しい事前承認 API、そして各種のプライバシー団体によってサポートされた 14 のリリースにわたる厳格なテストによって強化されています。しかし、ユーザーはいくつかの変更点に適応する必要があります:Android 6 へのサポートはシステム全体の修正のために終了され、旧バージョンを使用し続ける必要があります。プライバシーツールは簡素化され、アプリを隠すマスク機能はもはや機能の隠蔽ではなくアプリのリネームのみを実行し、Tor の自動検出は一般のプロキシ設定に移動しました、そして議論の対象となった「アプリの消去」緊急機能が削除されました。F-Droid が順次展開される中で、それは現代のデバイスにより安全で簡素化された体験を提供しながら、1 年以上の開発を通じて安全性の基準を維持しています。

2026/09/24 7:53

HN: タイムスニューバスタードのような呪われたフォントを作成する

## Japanese Translation: Bastardica は、既存の OpenType ファイルをブラウザ内で直接デジタル混合することにより、ユーザーが瞬時にカスタム Web フォントを作成できる画期的なローカルツールです。Times New Bastard といった以前のソリューションとは異なり、Pyodide および fontTools を使用して完全にオフラインで動作し、フォントが外部サーバーにアップロードまたは保存されることはありません。このプライバシー重視のアプローチは、ブラウザの組み込み機能を活用してリアルタイムのフォント合成を実現し、単純なフォントにおける視覚的な豊かさ向上およびグリフの配置改善のためにスケール調整や垂直オフセットなどの調整を適用します。このプロセスは、Times New Bastard や Easy Pete といった以前の実験的クリエイティブ作品に触発されています。ツールは OpenType テキスト整形が可能であるあらゆる環境(ブラウザ、デザインツール、印刷など)をサポートしますが、フォントの組み合わせには注意が必要です。3 つ以上のスタイルを混合すると、最初に選択されたフォントが交差点における形状を決定するようになり、グリフの衝突が発生する可能性があります(例:5 番目と 7 番目が 35 番目の交差点で衝突)。この問題を回避するために、開発者にはフォントのストライドとして素数を使用することが推奨され、これにより視覚的なコンフリクトを大幅に軽減できます。Bastardica は追加のライセンス条件を課さず、出典への言及は歓迎されますが必須ではありませんが、2 つのフォントを混合することは派生作品の作成となり、ユーザーには 2 つの元フォントの商用ライセンスを各自で検証する必要があります。無料フォントのおすすめソースには Google Fonts、UNCUT、Velvetyne、Font Squirrel、FontSpace、DaFont が含まれます。サポートに関する問い合わせについては [email protected] に連絡してください。最終的には、Bastardica はデザイナーに独自のタイポグラフィを瞬時に生成することを可能にしつつ、クリエイティブアセットと知的財産権について完全な制御を保証します。

2026/09/25 6:33

Show HN: Koi.rest – 錦鯉を見て心を落ち着けましょう

## Japanese Translation: ## 要約: 発達性脳機能障害(ADHD)を抱える失職した開発者のポールは、8 月に始まったストレスの多い時期に平和を見出すために、人工知能(AI)を用いて生きた仮想のコイの池を作成しました。複雑な JavaScript コーディングを一から習得して待つ代わりに、「完璧さは善敵なり」という哲学を掲げ、AI を活用することで技能ギャップを迅速につなぎ、物理的に構築することができないその時における「枯山水」のデジタル版を実現しました。このプロジェクトは、彼の失業闘争にとって重要な対処法であり、静けさへの単純な願望を誰もがアクセスできるオンライン体験へと変容させました。生成されたウェブサイトはすでに公開されており、不特定の人々がインターネット上で共同でコイが静かに泳ぐ様子を眺める共有空間を提供しています。結局のところ、このイニシアチブは、限られた技術能力や大きな個人的な困難を抱える個人でも、従来の大規模な訓練や完璧な条件を必要とせず、すぐに創造的な情熱を実体化し、デジタル上の絆を育むことができることを示しています。現在なお求職活動中のポールは、関心のある方々の連絡を歓迎しています。

8 月 27 日 TCRFDDoS攻撃の事後分析 | そっか~ニュース