摘要
- Fastmail 表示,它和其他电子邮件提供商在 2021 年 10 月面临持续性的分布式拒绝服务攻击,攻击者要求付款。该公司报告称,攻击流量超过 270 Gbps,而正常负载通常低于 10 Gbps,并承认客户可能会无法连接、体验缓慢,或者根据攻击条件变化而看不到明显影响。
- 这是一起可用性与勒索事件,而非邮箱被入侵的证据。Fastmail 表示没有邮件丢失,客户数据依然安全。这些是该公司自身的事件声明,而非独立的法证认证,但它们确立了描述公共记录所能证明和不能证明内容的负责任边界。
- Fastmail 表示从不向勒索者支付赎金,并与提供商、DDoS 专家和执法部门进行了协调。拒绝支付并不能消除当下的损害:而是将成本转移至缓解措施、工程投入、支持负荷、客户不满和声誉风险上。因此,问责要求具备弹性的状态沟通、经过测试的上游安排、谨慎的证据保留,以及既对客户有用又不会成为攻击者战术指南的披露信息。
电子邮件可用性是一种依赖基础设施
电子邮件服务很容易被描述为收件箱。这种描述低估了当收件箱无法访问时丢失的内容。电子邮件是其他账户的恢复渠道、支付和发货通知的途径、商务信函的存储、身份验证的依赖项、客户支持地址,并且通常是使用不同内部工具的组织共享的唯一通用通信层。
对于小型企业而言,暂时无法访问可能会中断订单、发票、供应商问题、员工协调和密码重置。对于个人而言,它可能会阻止验证身份或恢复其他服务所需的消息。消息可以安全存储,但在关键时刻可能因不可用而无法操作。因此,机密性和连续性是不相同的属性,两者都应属于提供商的安全责任范畴。
这种区分是 Fastmail 案例的基础。2021 年 10 月的公开陈述并未表示攻击者进入了邮箱、阅读了消息或更改了存储的数据。它描述了分布式拒绝服务压力:旨在使合法访问变得困难或不可能,并施加成本直到目标支付。Fastmail 使用了一个比喻:一家正常营业的商店,其道路被人为拥堵阻塞。商店及其内容可以完好无损,而顾客无法到达。
将这种情况仅仅称为“不便”会具有误导性,如同称之为“入侵”一样。入侵描述会创造记录未证明的数据访问。不便描述则会忽略附加在电子邮件上的依赖链。准确的类别是对抗性可用性损害伴随勒索。
这个类别改变了问责问题。首要职责不是为未经证实的入侵进行数据泄露通知。而是维护和恢复访问、维持邮件处理、告知客户哪些内容仍然安全、解释哪些功能可能受损,并确保紧急通信不完全依赖于同一受攻击路径。它还要求决定拒绝赎金仅仅是个私人财务选择,还是对勒索市场可能针对的其他每个提供商都具有影响的政策。
Fastmail 对 2021 年 10 月事件的陈述
Fastmail 于 2021 年 10 月 26 日发布了详细陈述。它表示,在过去一周内,Fastmail 和其他电子邮件提供商遭受了持续的 DDoS 攻击,攻击者要求付款。该公司没有提供攻击者经过验证的真实身份。它表示这种模式似乎是针对一组电子邮件提供商,而非针对 Fastmail 有独特原因。
Fastmail 披露的规模相当大。它表示流量超过 270 Gbps,而其正常负载通常低于 10 Gbps。这一对比解释了为什么增加普通服务器容量并非完全解决方案。当恶意流量消耗了服务的入口路径时,应用服务器可以保持健康,但合法请求无法可靠到达。
Fastmail 描述了三种广泛的压力形式:旨在填满可用带宽的流量、旨在消耗连接处理资源的协议压力、以及旨在使服务执行昂贵工作的应用请求。这些是公司选择发布的高层类别。它们足以说明 DDoS 响应并非一次应用一个过滤器。它们没有透露完整的控制设计、阈值、提供商指令或响应时间,这些缺失不应以推测来填补。
客户结果因攻击的形态和位置而异。Fastmail 表示,一些人可能暂时无法访问该服务,另一些人可能连接缓慢,还有一些人可能正常使用且未注意到攻击。它还对受影响的人表示歉意。该陈述排除了两种简单结论:提供商并非声称每个客户都离线,也并未声称没有影响。
同期外部报道与一段真实中断期相符。一封关于送达性的行业文章转发了 Fastmail 关于服务中断、区域性影响、缓解措施以及后来恢复正常的状态消息。此类报道作为对公共通信的观察很有用,但它并未提供完整的客户影响统计。描述某个人经历的评论更不适合作为总体估计。
因此,已知的时间线支持一个有边界的结论。Fastmail 面临严重的恶意流量,用户经历了不同的访问结果,公司不断调整其响应。记录并未确定确切的累计停用时间、受影响的账户数量,或者服务完全中断或完全正常的单一全球时刻。
可用性损害并非邮箱被入侵的证据
Fastmail 最重要的事件声明也是最简单的:没有邮件丢失,客户数据依然安全。公司重复了受阻访问与内容受损之间的界限。DDoS 攻击试图耗尽目标的能力或资源;中断成功并不自动证明进入了存储客户消息的系统。
该声明应正确归因。这是 Fastmail 对其自身事件的陈述,而非同一记录中发表的独立审计。负责任的报道可以说 Fastmail 报告没有邮件丢失且客户数据安全。它不能将该陈述转化为绝对证明每个系统状态都经过外部验证,也不能因为该事件被称为网络攻击而忽略该陈述并暗示数据被盗。
Fastmail 的一般安全文档强化了为什么这种区分重要。公司将电子邮件描述为潜在的高度机密数据,并讨论了对于连接、存储、软件、员工访问和恢复的控制。这些机密性控制是服务安全态势的一部分。十月事件测试了另一部分:客户是否可以在恶意流量堵塞网络时访问服务。
安全语言通常将机密性、完整性和可用性压缩成一个情感类别。这种压缩会导致糟糕的决策。如果客户听到“入侵”,他们可能会更改凭证、担心消息泄露或无故怀疑存储内容。如果他们听到“只是中断”,他们可能会低估运营后果或未能激活连续性计划。一个负责任的提供商必须识别受影响属性,并在证据变化时更新评估。
Fastmail 的记录支持可用性评估。它不支持发现邮箱机密性或消息完整性受损。它也不支持可用性完美的承诺。有用的句子更为狭窄:根据 Fastmail,邮件和客户数据保持安全,但访问可能被中断或减慢。
这种边界在两个方向保护客户。它防止了对数据泄露的不必要恐慌,并赋予了连续性损害应有的严重性。一封存储但未到达的密码重置邮件仍可能阻碍业务运营。提供商可以保留每个字节,但仍然需要为客户提供更好的状态信息获取途径、恢复预期和替代联系计划。
赎金要求将拥堵转化为市场
流量本身使该事件成为可用性事件。支付要求使其成为安全经济学测试。Fastmail 发布了一条示例消息,要求支付 0.06 比特币,并威胁如果不支付将发动更大攻击。该要求试图将提供商对网络接入的依赖及其客户对电子邮件的依赖转化为谈判筹码。
Fastmail 表示发送者使用了多个联系地址。其中一个联系渠道涉及 Fastmail 试用账户,发送者用它联系了 Fastmail 和其他受害者。Fastmail 还表示,与这些互动相关的连接是通过 Tor 进行的。这解释了为什么公司表示发送者的实际位置和身份对其隐藏。使用 Tor 是匿名路径的证据,而非国籍、组织或特定犯罪团伙的证据。
赎金消息上的名字同样不是经过验证的身份。外部报道将多个提供商与实质上相似的要求分组,一些报道使用了发送者选择的标签。这些观察可以支持存在看似协调的活动。但它们不能证明谁控制了流量、是否一个操作者控制了所有事件、或者操作者的位置在哪里。
要求的经济提议是刻意不对称的。攻击者要求的金额可能看起来小于持续中断的成本。然而,目标并没有可强制执行的对等承诺。支付不能保证流量会停止、不会出现后续要求、不会出现模仿者、或者支付者不会被标记为积极响应者。
Fastmail 的公开回答是明确的:它表示从不向勒索者支付,因为支付会鼓励针对自身和他人的未来要求。这并非声称拒绝免费。而是声明哪一方应该承担即时成本,以及提供商愿意发送何种市场信号。
当提供商拒绝时,费用不会消失。它会转移到超额容量、专家服务、网络协调、工程时间、客户支持、事件通信以及可能的信用或业务损失。员工注意力从计划工作转移。客户可能在数据完好无损的情况下失去信任。拒绝可能是更好的长期政策,同时仍然产生困难的短期资产负债表。
拒绝是集体行动,而非英雄口号
一个简单的故事会赞美拒绝为勇气并止步于此。一个严肃的问责模型会询问提供商是否准备好承担将拒绝转移给客户和运营的成本。公司不能在做出原则性声明后不提供信息,并将每个后果视为别人的问题。
Fastmail 表示,它正在讨论的受影响提供商中没有一个支付赎金,他们正在共同努力并联系各自的执法部门。Runbox 和 mailbox.org 在同一时期分别发布了拒绝声明。他们的声明解释了担忧:支付不提供任何保证,并可能使未来攻击更具吸引力。这种一致性很重要,因为勒索市场利用孤立决策:每个目标被邀请购买私人解脱,同时为下一次攻击施加更强的激励。
集体拒绝只有在可信的情况下才能改变攻击者的预期回报。可信度来自运营能力而非空谈。提供商需要安排,使其能够吸收压力、通过合法渠道分享有用指标、获得专家帮助并让客户知情。如果一个提供商的拒绝反复让用户无法运营,客户可能会迁移,该政策将更难维持。弹性为拒绝立场提供资金支持。
经济学也提醒不要对个别受害者进行道德评判。处于紧急状态的组织可能面临与电子邮件提供商不同情况的安全、法律、合同和连续性义务。Fastmail 案例支持提供商政策和市场激励论点;它并未建立每个形式的网络勒索受害方都必须做出相同决定的普适法律规则。
对于服务运营商,负责任的表述因而是有条件的但坚决:事先设定拒绝政策,用经过测试的连续性资源支持它,联系相关部门,保留决策记录,并沟通客户应期望什么。不要在攻击流量已经重塑网络时临时制定道德、审批流程、钱包决策和公开语言。
2015 年的 Fastmail 事件是历史,而非 2021 年的时间线
Fastmail 之前曾公开面对 DDoS 勒索。2015 年 11 月 11 日,它描述了 11 月 8 日和 9 日的攻击,伴随要求 20 比特币(当时约 7,500 美元)。它表示最初的攻击短暂使一些服务不可用,并警告可能进一步中断。它还表示不会支付。
这段历史之所以相关,是因为它显示了政策连续性。2021 年事件六年前,Fastmail 已经区分了访问中断和数据泄露,与网络提供商协调,联系了相关部门,并使用独立的状态渠道。后来的声明称公司从不支付,并非是为一个十月周末发明的政策。
历史必须保持独立。2015 年的要求、日期、流量条件、提供商和响应属于不同事件。它们不能被插入 2021 年的时间线作为同一持续活动的早期阶段。2015 年的拒绝也不能证明 2021 年使用的每个控制措施未变或同一攻击者返回。
2016 年 2 月的网络中断记录增加了另一种连续性证据。Fastmail 描述了在与其保护安排相关的网络路径失败后近两小时的中断。该事件未被描述为 2021 年 10 月的攻击或成功的新的勒索尝试。其价值是制度性的:改善抵抗力的控制措施也可能引入对路由、提供商、升级和备用路径的依赖。
那份较早的记录承认了不可接受的恢复延迟和通信问题,同时描述了旨在改善弹性的变化。它表明 DDoS 问责不能仅通过缓解服务是否存在来衡量。保护路径、其提供商关系以及绕过自身故障的路由都是连续性工程的一部分。
其他电子邮件提供商提供了背景,而非 Fastmail 的内部信息
2021 年 10 月的记录超出单一公司,但每个提供商仍然是自己系统的源头。Runbox 表示它在周五晚上开始经历 DDoS 勒索,流量超过 50 Gbps,间歇性阻止客户访问。它表示从未向攻击者支付,并正在与管理员、其互联网提供商和潜在缓解专家合作。
mailbox.org 表示它在周四晚上和周五下午成为目标,并收到比特币要求。它描述了早期的服务中断,后来涉及部分环境的问题,以及可能入境邮件被延迟而非丢失。它还警告其博客、用户论坛和中断横幅本身可能受到影响。最后一点尤其有用:事件渠道不会仅仅因为具有不同页面标题而变得有弹性。
提供商披露了不同的流量测量和不同的运营影响。这些数字不应被平均、合并或分配给 Fastmail。Runbox 的数字描述 Runbox。mailbox.org 的数据包和主机估计描述 mailbox.org 的观察。Fastmail 的流量比较描述 Fastmail。相似的时间和相似的赎金语言支持行业背景,而非共享遥测系统。
外部报道称至少八个电子邮件提供商成为目标,并根据知情人士将这批攻击归因于同一威胁行为者。这些报道是当时对该活动如何被理解的证据。Fastmail 本身表示其他提供商也遭到同一人的攻击。然而,负责任的评估仍将报道性关联与经过验证的身份区分开。这里使用的公共记录中,流量背后的操作者仍然未知。
提供商陈述之间的对比也显示了为什么一手声明重要。新闻报道可以映射更广泛的领域并比较赎金语言。只有受影响的提供商才能权威地陈述其在自己服务中观察到的情况,即使该声明后来可能需要更正或外部验证。论坛讨论可以提出实际问题,但不能通过自信的评论确定攻击架构或全球影响。
共同来看,电子邮件提供商的陈述支持一个行业教训:小型独立服务可能面临需要上游和专家帮助的流量和勒索压力。它们不支持提供商共享基础设施、遭受相同停用时间或部署相同防御的说法。
VoIP 事件显示了依赖模式,而非同一事件
其他通信提供商在同期经历了 DDoS 压力。Cloudflare 在 2021 年 10 月初撰写了关于针对多个互联网语音协议提供商的攻击。Bandwidth 单独描述了针对它和其他 VoIP 公司的 DDoS 攻击、服务影响、缓解措施以及与客户和合作伙伴的合作。
这些事件拓宽了经济视角,因为语音像电子邮件一样是依赖基础设施。中断通信层会在单个网站之外造成下游压力。客户可能依赖它进行支持、业务交易或紧急工作流程。高度互联的提供商可能将中断传递给从未直接与受攻击网络签约的组织。
它们不是 Fastmail 的证据。关于电子邮件活动的外部报道明确区分了某些 VoIP 和游戏提供商攻击与电子邮件提供商的勒索活动。Bandwidth 的日期、系统、客户和恢复声明属于 Bandwidth。Cloudflare 关于 VoIP 攻击模式的讨论属于该行业,也反映了缓解服务商的视角。
保持事件独立加强了而非削弱分析。它表明相同的经济机制可以重复出现,而不需要声称一个操作者或一个基础设施事件:攻击者选择可用性重要的服务,展示中断,要求支付,并依赖受害者的下游义务来制造紧迫感。
比较的教训是关于治理。通信提供商需要反映客户通过他们进行的活动的重要性的连续性计划。他们需要在危机前进行合作、区分中断与入侵的语言,以及不会随着主要服务消失的状态渠道。这些教训都不需要合并不相关的活动。
分层防御创造分层责任
Fastmail 的公开解释描述了多层次防御:服务内的措施、数据中心环境内的措施,以及利用外部缓解支持在网络边缘处理流量。它还表示随着攻击模式变化,与提供商保持持续沟通。重要的事实是组织分布,而非任何控制的具体配置。
客户与电子邮件提供商签约,而非与每个传输网络、设施或背后的缓解专家签约。提供商可能依赖这些方在受限链接被填满前吸收流量,但它保留选择它们、测试关系、了解激活条件以及在安排影响正常访问时进行沟通的责任。
责任不同于全面控制。提供商不能命令每个互联网网络或保证恶意流量永远不会到达。它可以定义升级联系人、验证合同保护是否覆盖相关服务、演练决策、监控结果以及在可行时维护替代方案。它还可以避免在每条网络路径都有有限限制时承诺“全面保护”。
分层模型引入了取舍。丢弃太少恶意流量的措施可能使链接拥堵。变得过于激进的高压措施可能拒绝或减慢合法客户。Fastmail 承认保护可能影响与攻击流量相关的区域,并且客户可能有不同体验。这是压力下分类问题的证据,而非完美过滤器可用并被忽视的证明。
问责应同时评估攻击抵御和客户保护。有用的问题包括:合法流量是否被单独测量、区域影响是否被识别、更改是否可逆、专家是否可联系、面向客户的系统是否反映相同的运营状态。答案不属于公开战术手册,但是有证据表明这些控制措施被管理属于事后保证的一部分。
这就是安全自动化进入案例的地方。DDoS 系统必然以人类无法逐包处理的规模做出快速决策。自动化可能识别、限速、重定向或拒绝流量。对于阈值、异常、监控、升级和回滚,人的问责仍然必要。当被阻止的群体包括合法客户时,“系统阻止了它”不是充分的解释。
透明度必须既告知用户又不培训攻击者
Fastmail 向客户提供了异常具体的高层信息。它确定了广泛的攻击类型,比较了恶意流量与正常负载,描述了不同的客户结果,发布了经过编辑的赎金示例,说明了其支付政策,并指定了参与响应的组织类别。它也表示不会发布完整范围的反制措施或每个措施所需的响应时间。
这种克制是合理的。活跃的对手会根据关于哪些控制措施触发、它们激活的速度、容量变化位置以及最难分离的流量的证据进行调整。发布这些细节可能使下一波攻击更有效。透明度不要求提供商改进攻击者的测试程序。
然而,保密不能成为问责的全盘替代品。客户需要知道哪些服务功能受到影响,邮件是否被接受或延迟,是否怀疑数据泄露,他们应采取什么行动,状态更新将在哪里出现,以及下一次更新预期何时。监管机构、保险公司、企业客户和独立评估者可能需要通过受控渠道获得更详细的证据。
正确的披露模型是分层的。公共沟通应建立事件类别、可观察影响、安全边界、响应所有权和恢复状态。受信任的私下分享可以向提供商、专家和部门传递指标和操作细节。后续审查可以在展示学习的层面上描述控制改进,而不发布可利用的设置。
赎金通知本身也需要类似的约束。发布比特币要求支持经济分析。重现钱包详情对客户不必要,并可能造成混淆、不必要的转账或文章正在验证攻击者支付渠道的错误印象。Fastmail 在其展示中删除了敏感部分;负责任的教训是要求和威胁结构,而非地址。
负责任的报告也标记归因限制。Tor 对 Fastmail 隐藏了连接源。自我选择的发送者名称不能证明身份。类似的通知不能证明每个流量流来自同一操作者。陈述这些未知是透明度的一部分,而非响应故事中的弱点。
状态沟通是安全控制的一部分
在可用性攻击期间,沟通与恢复竞争注意力。工程师需要诊断变化的流量、协调外部方、并观察缓解措施是否损害合法用户。支持团队收到经历不同症状的客户的报告。领导者在证据稳定前面临提供确定性的压力。
答案不是沉默。Fastmail 将客户引导到状态页面和社交媒体渠道以获取可用性变化。其 2015 年的通知使用了相同的基本分离。mailbox.org 警告其自身的博客、论坛和中断横幅可能受影响,说明了为什么可能需要多个独立渠道。
状态渠道必须在其描述故障时自身也能存活。将其托管在同一受限路径后面可能将其变成另一个无法访问的页面。仅依赖电子邮件解释电子邮件中断同样脆弱。提供商应维护具有独立依赖性的渠道,在事件前记录它们,并使其真实性可识别,以便攻击者不能轻易利用虚假更新造成混乱。
良好的更新区分存储、接受、投递、登录、网络访问、客户端协议和区域可达性,而不是使用一个未区分的词如“宕机”。它们陈述公司是否有数据泄露的证据,同时避免超出当前调查的绝对保证。即使技术状态未改变,它们也给出下一次沟通的时间。
可变影响使这种精确性成为必需。能够正常连接的客户否则可能认为报告被夸大。无法连接的客户可能将通用的“正常运行”标签解释为否认其体验。Fastmail 的解释——客户可能无法访问、可能看到缓慢服务或可能未受影响——是一个有用的模型,因为它允许不同观察同时为真。
沟通还应在不忽视用户的情况下减少可避免的支持负荷。关于已知症状、安全重试行为、替代状态渠道以及何时提交工单的清晰指导,让支持团队专注于与已知模式不同的证据。恢复后,状态档案成为用于测试组织是否准确识别和代表客户损害的记录的一部分。
上游合同是安全经济工具
容量压力揭示了普通容量规划可能隐藏的事实:服务可能受限于其不拥有的资源。保持合法流量移动的能力可能取决于数据中心链接、上游运营商、流量清洗能力、路由权限以及有权在组织边界上做出更改的人员。
这些依赖项应在要求到来前进行管理。提供商需要知道哪些服务和协议被覆盖、如何激活帮助、谁可以授权例外措施、可观察性如何、合法流量可能受到哪些影响、以及安排如何恢复正常。它还需要在非工作时间和跨时区工作的升级路径。
2016 年 Fastmail 网络中断记录是对将外包容量视为魔法盾的警告。在早期的 DDoS 压力后引入了更强的保护路由,但该路径的故障和缓慢的跨提供商恢复导致了单独的中断。教训并非上游保护不可取。而是保护成为另一个关键服务,其故障模式、权限和备用路径需要所有权。
合同还分配拒绝的成本。如果紧急容量、专家响应或流量处理在事件期间定价过高,攻击者的要求可能与可避免的危机溢价相比较。计划的服务水平和长期关系可以使拒绝在经济上更可信。它们还可以保护较小提供商,避免它们被迫进入只有非常大平台才能负担连续性的市场。
没有合同保证完美正常运行时间。DDoS 防御是一个适应性的竞赛,具有有限的网络和不完美的分类。问责标准是准备与依赖性和已知威胁相称,而非无懈可击。提供商应能表明其识别了关键路径、测试了联系人和决策权、并从敌对攻击和正常保护链故障中学习。
公开披露无需识别容量、阈值或路由指令。客户仍然可以收到有意义的保证,即上游角色已定义、演练已进行、恢复替代方案存在、以及提供商在事件后的表现经过审查。这些证据解决了治理问题,而不会向对手提供路线图。
执法和提供商协调需要证据纪律
Fastmail 表示与其他提供商及其各自的执法联系人合作。它还描述与网络提供商和 DDoS 专家的持续讨论。Runbox 在 2015 年和 2021 年的陈述同样强调合作并向相关部门报告。
协调可以在多个方面改善响应。提供商可以比较要求的时间和语言、保存联系人记录、识别共享基础设施观察、并警告其他人,而无需等待每个目标独立发现模式。部门可以跨司法管辖区域接收证据,而非显得太小而无法关联的孤立投诉。
但协调必须保留来源。Runbox 观察到的事实不会自动成为 Fastmail 事实。mailbox.org 的流量测量不能确定 Posteo 看到的数量。记者认为事件共享一个行为者的结论应保持标记为报道,除非技术和调查证据确认关联。
事件证据账本应区分提供商遥测、客户报告、状态声明、赎金通信、第三方观察和分析推断。它应保留原始时间戳和时区,记录谁处理了工件,并保护客户信息。公共读者不需要账本的敏感内容,但后续声明应可追溯到证据类别。
这种纪律也改善归因克制。公开材料显示未知操作者使用匿名措施和自选的发送者身份。它没有确定国家、法律身份或命名的犯罪组织。执法联系是事件已升级的证据;它不是调查人员确认攻击者身份或起诉随之而来的证据。
电子邮件提供商的问责标准
Fastmail 事件支持一个围绕义务构建的实用标准,而非完美正常运行时间的承诺。
CISA 关于理解和响应分布式拒绝服务攻击的一般材料将 DDoS 置于准备、响应和恢复问题中,而非将一个产品呈现为通用修复。该制度框架契合此处的提供商证据:减少影响取决于跨组织边界的预先规划、协调、监控、沟通和恢复。
第一,准确分类事件。陈述证据是否表明机密性损失、完整性损失、可用性损失或多种。当证据变化时更新分类。不要在没有证据的情况下为拥堵使用入侵语言,也不要因存储数据安全而最小化访问损失。
第二,将电子邮件视为下游身份和业务基础设施。连续性目标应反映密码恢复、计费、客户通信和小型企业运营,而不仅仅是营销网站是否响应。映射当交互式访问受损时哪些邮件功能可以继续,以及用户将如何了解其状态。
第三,在事件前决定勒索政策。定义谁可以做出支付决策、需要何种法律和风险建议、如何涉及执法、以及组织如何为拒绝提供资金。公开的“从不支付”立场必须有运营准备和领导层愿意承担直接成本的支持。
第四,治理分层缓解。建立所有者、外部联系人、激活权力、监控、客户影响措施和回滚。演练协调路径。审查误报和区域差异。保持专有设置私密,同时使控制所有权可审计。
第五,将状态沟通与受影响服务分离。维护具有不同依赖性的多个认证渠道。解释影响维度、安全客户行动、调查边界和下一次更新时间。恢复后保留公开时间线。
第六,谨慎共享证据。通过适当渠道与同行、专家和部门协调。保留原始工件、标记置信度、区分直接观察和推断,避免传播未经证实的归因。披露足够帮助行业,而不暴露客户数据或主动防御细节。
第七,从客户角度衡量恢复。流量恢复正常并非唯一端点。验证访问路径、邮件接受和投递、支持积压、区域影响、延迟消息、状态一致性和临时措施的关闭。记录无法测量的内容。
第八,审查经济学。比较计划和实际缓解成本、员工转移、提供商绩效、客户损害和避免的赎金激励。目标不是证明拒绝没有成本。而是确定弹性是否使拒绝可持续,以及什么投资将减少攻击者下次的杠杆。
这些要求并不证明 Fastmail 缺乏任何特定控制。它们是事件记录暴露的义务。内部证据将需要判断每个义务的成熟度。公开证据显示几个积极元素——明确拒绝、高层技术解释、跨提供商协调、执法联系、状态路由和明确的中断与入侵边界——以及真实的客户影响和有意不完整的操作细节。
未知因素必须约束判断
攻击者的身份在此处考虑的材料中未知。Fastmail 表示 Tor 隐藏了互动的来源。要求中的名字和给其他提供商的类似消息不能确定经过验证的人、地点或组织。
确切影响人群也未知。Fastmail 描述了取决于条件的可能无法连接、缓慢访问和正常访问。它没有发布受影响用户的完整分布、按服务累积中断时间、区域延迟或业务损失。外部轶事无法填补这一差距。
Fastmail 关于没有邮件丢失且客户数据安全的声明是关键来源支持的边界。它应作为公司声明报告。记录不包含允许更广泛认证的独立法证审计,但也不包含支持消息被盗或邮箱被入侵的主张的证据。
完整的缓解架构有意缺失。Fastmail 披露了广泛层级并解释了为什么不会透露完整的反制措施设置或响应时间。没有负责任的分析应通过片段和猜测重建未公开的阈值、供应商、路由或弱点。
提供商之间的关系也是有限的。公开报道和提供商声明在时间和赎金模式上将攻击联系起来。每个公司的遥测和影响仍然独立。Cloudflare 和 Bandwidth 的 VoIP 材料描述了不同的通信行业事件,不得并入 Fastmail 时间线。
长期控制状态并非由 2021 年公开帖子证明。Fastmail 表示开发了新工具并继续改进讨论。这是响应活动的证据,而非显示每个风险已永久解决的审计。更早的事件展示了经验和政策连续性,但经验不能保证未来免疫。
最后,经济效果未被量化。不存在完整的缓解支出、工程时间、支持成本、客户流失或下游业务中断的公开总额。因此,拒绝分析是关于激励和成本分配,而非关于一个测量数字证明政策成功的声明。
当连续性承载成本时,拒绝变得可信
Fastmail 2021 年 10 月的事件之所以有价值,是因为它抵制了通常的二元故事。提供商没有报告邮箱入侵,但事件是一次严重的安全事件。它拒绝支付,但拒绝并未阻止客户经历缓慢或不可用的服务。它披露了重要事实,但有意将战术响应细节保密。
这些张力并非分析的缺陷。它们是问责的实质。可用性可能在数据安全时失败。良好的长期激励可能造成痛苦的短期成本。透明度可以在保护下一响应时建立信任。协调可以在归因未知时揭示活动模式。
Fastmail 最有价值的公开贡献是它划定的边界。它表示没有邮件丢失且数据安全,承认一些用户受到影响,描述了远高于正常负载的攻击流量,解释了其拒绝政策,并表明了与提供商、专家和执法部门的合作。这比安全团队处理了问题的模糊保证更有用。
剩余义务是制度性的。电子邮件提供商应通过为连续性提供资金、治理上游依赖关系、测试状态渠道、测量合法用户损害以及保存证据,使勒索拒绝可持续。它应解释客户可以依赖什么,而不发布攻击者想要的设置。它应陈述未知,但不用它们来逃避对已知中断的责任。
支付提供了某一目标可以购买退出共享市场的幻觉。拒绝认识到今天的私下交易影响明天的需求。但只有当提供商——而非仅客户——准备好承担其直接成本时,拒绝才能赢得公众信任。
这是持久的安全经济学测试。负责任的提供商不会承诺恶意流量永远不会造成痛苦。它做好了准备使勒索不能支配政策,准确告知客户服务的哪个属性面临风险,并展示连续性以与机密性相同的严肃性进行治理。
来源
- https://www.fastmail.com/blog/fastmail-fights-off-ransom-cyberattack/
- https://www.fastmail.com/blog/ddos-attack-may-lead-to-potential-service-disruption-this-week/
- https://www.fastmail.com/blog/diary-of-a-network-outage/
- https://www.fastmail.help/hc/en-us/articles/1500000280221-How-Fastmail-provides-a-secure-service
- https://runbox.com/blog/2021/10/runbox-is-under-attack-by-extortionists/
- https://runbox.com/blog/2015/11/ddos-attacks-summary-of-events/
- https://mailbox.org/en/news/distributed-denial-service-attacks-mailboxorg/
- https://therecord.media/ddos-attacks-hit-multiple-email-providers?source=techstories.org
- https://www.spamresource.com/2021/10/fastmail-dealing-with-ddos-attack.html
- https://forklog.com/en/email-services-hit-by-ddos-attacks-as-hackers-demand-ransom-in-bitcoin/
- https://www.securitylab.ru/news/525892.php
- https://www.csidb.net/csidb/incidents/227168db-be59-45e0-ad8c-6bc2e73abb70/
- https://news.ycombinator.com/item?id=28968046
- https://blog.cloudflare.com/attacks-on-voip-providers/
- https://www.bandwidth.com/intelligence team/bandwidth-issues-statement-on-recent-ddos-attack/
- https://www.cisa.gov/resources-tools/resources/understanding-and-responding-distributed-denial-service-attacks

