周三下午,一台DShield蜜罐捕捉到一次罕见的SSH会话。没有常见的暴力密码猜测,也没有一连串的下载脚本,它只是静默登录、快速执行两条命令,然后在8秒内断开连接。
整个交互干净得反常。它没有投放任何二进制文件,没有建立持久化机制,也没有启动第二阶段的下载程序。对一名习惯抵御嘈杂扫描和加载器的安全分析师来说,这种“仅侦察”的会话反而成了最让人警觉的异常——它什么都不做,却似乎在为某个明确的攻击做前期准备。
Internet Storm Center(ISC)在向Cyber Security News分享的报告中还原了这次入侵的细节。攻击者使用一台Go编写的SSH客户端,从单个IP地址连接,借助弱口令取得root权限,随后立刻运行了一条硬件侦察脚本。
脚本不急于安装矿工程序,而是像一份调查问卷一样系统性地采集主机性能数据:操作系统和内核版本、CPU架构、核心数、CPU型号,以及GPU和系统最后启动时间。每一项信息都被贴上UNAME、ARCH、CPUS、CPU_MODEL、GPU、LAST等标签,形成结构化输出——这正是自动化控制端筛选高价值主机时会读取的清单。通过lspci命令,脚本还专门检查了是否存在NVIDIA独立显卡,因为这类GPU可加速挖矿计算。
紧接着,第二组命令聚焦于内存容量、系统运行时长和近期登录历史。运行时长和登录记录能让远程操作者判断这台主机是否足够稳定、是否经常被人使用,从而决定后续是否值得投入完整的矿工载荷。机器人始终没有下载任何挖矿程序,也没有对系统做任何更改,就把所有采集到的信息带走。
ISC的分析师指出,这种“先摸底再动手”的策略贴合了当下攻击者从“感染一切能触及的设备”转向“按计算资源筛选目标”的潮流。类似的克制侦察行为在利用弱SSH凭据闯入并劫持Linux服务器和云工作负载进行门罗币(Monero)挖矿的活动中已经被多次观测到。攻击者宁愿多花几秒去甄别硬件的算力价值,也不愿把矿工负载撒在性能不足的虚拟机上。
热门跟贴