打开网易新闻 查看精彩图片

2026年3月26日,Rapid7 Labs发布了一份让安全圈失眠的报告:一个名为"Red Menshen"(红门)的中国背景黑客组织,在全球6个国家的电信运营商核心网络里,种了可能是史上最难抓的数字"休眠细胞"。

这不是普通的勒索病毒事件。被感染的系统用常规工具扫描完全正常——netstat、nmap、ss都显示一切干净,就像体检报告正常的晚期患者。

藏在操作系统心脏里的"幽灵开关"

藏在操作系统心脏里的"幽灵开关"

攻击的核心武器叫BPFdoor,一款滥用伯克利包过滤器(Berkeley Packet Filter,BPF)的Linux内核级后门。BPF本是Linux系统里一个高效处理网络数据包的机制,红门把它变成了"特洛伊木马"的升级版——直接住进操作系统的心脏,连心跳都伪装成正常血流

传统后门要开端口、要定期"打电话回家"(C2信标),就像小偷总得撬门、总得和同伙接头。BPFdoor不干这些。它在内核里装了一个自定义的BPF过滤器,静默监听所有进出的网络流量,但只在收到特定"魔法数据包"时才激活。平时它就是个安静的系统进程,审计日志里找不到异常,进程列表里看不出破绽。

Rapid7 Labs这次发现的变种更狡猾。早期版本依赖一个固定的"魔法字节序列"触发,安全人员一旦抓到样本就能逆向出特征码。新变种把触发指令藏进了正常的HTTPS流量里——利用负载均衡器和反向代理的SSL终结点,在流量解密后的内网区域投递激活命令

打开网易新闻 查看精彩图片

具体来说,它设计了一套"魔法标尺"填充机制:无论前端代理怎么改写HTTP头,都能确保标记字符串"9999"精准落在被检查数据的第26字节或第40字节位置。这相当于给恶意指令做了一层动态的应用层迷彩,代理加的头、改的字节,都被算法自动补偿掉。

用ICMP当暗号,服务器互相"传纸条"

用ICMP当暗号,服务器互相"传纸条"

更棘手的是横向移动方式。BPFdoor新变种建立了一个基于ICMP的控制通道——被感染的服务器之间用特制的ICMP数据包互相传递指令,数据包里嵌入0xFFFFFFFF作为"到此为止、不再转发"的终止信号。

这意味着什么?攻击者不需要向每台服务器直连下达命令。只要渗透进网络边缘的一台机器,就能通过内网的"接力"把指令送到核心位置,而安全设备看到的只是普通的ping包流量。传统基于C2通信检测的防御体系,在这里完全失效。

红门的攻击目标清单包括韩国、中国香港、缅甸、马来西亚、埃及和中东地区的电信运营商。这些地方有个共同点:都是国际通信流量枢纽,或者与特定地缘政治区域高度关联。电信网络承载着政府通信、用户身份认证、关键行业协调和跨境信令流转,一旦被长期潜伏,能获取的远不止是通话记录。

subscriber identifiers(用户标识)、mobility events(移动位置事件)、authentication exchanges(认证交互)、communication metadata(通信元数据)——这些技术名词翻译成人话就是:谁、在哪、用什么设备、联系了谁、什么时候联系的,全部可以被规模化追踪。对于高价值的地缘政治目标,这比偷一份文件危险得多。

打开网易新闻 查看精彩图片

从" opportunistic hacking"到" pre-positioning":攻击逻辑的质变

从" opportunistic hacking"到" pre-positioning":攻击逻辑的质变

Rapid7 Labs的报告强调了一个关键转变:红门的行动模式从"机会主义黑客行为"转向了"长期预置"。这不是看到漏洞就钻、拿到数据就跑的常规操作,而是有计划地在通信基础设施的骨干节点上建立持久据点,为未来的情报收集或潜在破坏做准备。

电信核心网的特殊性加剧了风险。这些环境依赖SS7、Diameter、SCTP等专用协议管理用户身份、移动性和全球连接,与互联网常见的TCP/IP栈完全不同。熟悉这套协议栈的攻击者,能做的事情远超普通数据泄露的范畴——比如拦截短信验证码、追踪特定手机的实时位置、甚至选择性中断特定用户的通信。

报告披露的感染时间跨度以月甚至年计。考虑到BPFdoor的隐蔽设计,实际潜伏周期可能更长。安全团队面临的困境是:你很难证明自己"干净",只能证明自己"没查到"。而"没查到"和"没有"之间,隔着整个内核态的盲区。

防御建议层面,Rapid7 Labs指向了几个方向:加强对内核级BPF程序的审计监控、在SSL终结点后增加异常行为检测、对ICMP流量进行深度分析以识别异常模式。但这些措施在大型电信基础设施中的部署成本和复杂度,意味着短期内难以规模化落地。

报告末尾提到,部分BPFdoor样本还融合了额外的持久化机制——但具体细节在公开版本中未完全披露。Rapid7表示已与受影响地区的运营商及各国CERT协调响应,但"协调"和"清除"之间,还有很长的距离。

一个值得玩味的细节是:红门选择的"9999"标记字符串,在中文语境里谐音"久久久久",是吉祥数字。这个巧合是否暗示攻击者的文化背景,还是故意留下的干扰项,Rapid7的分析员没有下结论。但当你在内核深处发现敌人的签名时,那种被挑衅的感觉,可能比技术本身更让人不适。