安全圈的剧本永远比你想象的魔幻。你还在用IP黑名单封堵僵尸网络,攻击者已经直接押注Web3,拿区块链域名当指挥所了。
奇安信最新报告揪出了一个叫Dysphoria的僵尸网络,短短半年间规模飙到约20万台设备,而且专门挑路由器、摄像头、网关这类常年没人打补丁的嵌入式Linux系统下手。一个老套的攻击组合——Telnet/SSH暴力破解+已知漏洞利用——居然还能成片收割肉鸡,只能说物联网的安全欠账已经大到令人发指。
下面是这货的几个关键套路,每一条都能让人血压升高:
1. 区块链域名当挡箭牌
Dysphoria最骚的操作是不用固定IP或传统域名做C2,而是去查以太坊域名服务(ENS)和Solana域名服务(SNS)的记录。恶意软件先向区块链发起查询,从返回数据里提取隐藏的网络信息,再跳转到真正的中继节点和操控服务器。相当于攻击者随时可以更新链上记录指向新基础设施,而无需逐个改写20万台肉鸡的配置。过去封域名、封IP的阻断手段当场变摆设。
2. 感染规模靠“薅羊毛”
手法不高级,但管用到令人绝望。爆破弱口令、扫未打补丁的公开端口,一堆初始口令都没改的设备就这么轻松被控。报告指出大量联网设备至今裸奔,运行过期固件,或者用着出厂凭证,这相当于把大门钥匙直接放在门垫下。
3. 不只会打DDoS,还会“开代理”
Dysphoria可不是只会发流量洪水的小弟。新变种能把受感染设备转成中继节点,攻击者的真实操控设施躲在层层肉鸡背后,溯源和清除难度瞬间拉满。更过分的是6月底冒出来的一个独立变种,干脆删掉DDoS功能,专职做代理。它会自动扫描支持UPnP的网关,打开端口,把整台设备暴露出来用于流量转发,可黑产玩法已经从“砸场子”进化到“合法掩护非法”。
4. 加密混淆拖延分析
最新样本加入了修改过的加密例程,藏字符串、藏配置数据,让安全研究人员的逆向工作显著变慢。同时轮换基础设施的策略让基于单个IOC的封锁基本白费。
回头看整个事件,Dysphoria真正戳破的不是某个0day,而是全行业对物联网安全的集体麻痹。光改个默认密码已经远不足够了——当僵尸网络开始玩链上寻址,防守方的思维也该跟着换代。
热门跟贴