技术

什么是僵尸网络——为什么你的路由器可能已经是其中一员

Adrian Kessler

Twitter、Netflix、Spotify、Reddit和PayPal在同一天下午集体宕机——并非因为各自数据中心出现故障,而是由于数万台家用路由器、摄像头和婴儿监视器在短短两小时内,以每秒1.2太比特的流量冲击了一家DNS服务商。这些设备的拥有者对此毫不知情。

这次攻击的元凶是Mirai,一种恶意软件,它通过扫描仅靠出厂默认密码保护的设备,悄无声息地招募了约60万台联网设备。“僵尸网络”这个词由“僵尸”(软件机器人的简称)和“网络”组合而成。每台被感染的设备被称为“僵尸”:它在为所有者正常工作的同时,暗中执行远程犯罪操控者的指令。

设备是如何被招募的

僵尸网络通过多种感染途径扩张。钓鱼邮件携带恶意附件,一旦打开就会安装恶意软件。未打补丁的软件暴露已知漏洞,自动化扫描器在互联网上四处搜寻这些漏洞。路过式下载则会在用户访问嵌有漏洞利用代码的页面时感染设备。

增长最快的途径更为简单:默认凭证。路由器、摄像头、智能电视和网络存储设备出厂时通常带有相同的密码——“admin/admin”“admin/password”——而数百万用户从未更改过。Mirai只需要一份包含61组默认凭证的列表,以及开放的Telnet端口即可得手。

指令基础设施

一旦被感染,设备就会加入一个命令与控制网络,让操控者能同时向数千甚至数百万台机器下达指令。最简单的架构使用一台中央服务器:效率高,但存在单点故障,执法部门可以将其关闭。复杂的僵尸网络采用点对点模式,僵尸机之间相互转发指令,没有单一的阻塞点。还有一些僵尸网络每隔几分钟就轮换一次服务器地址——这种技术称为快速通配DNS——以躲避黑名单。

国家支持的行动则采取了不同方式。Volt Typhoon(伏特台风),一个与中国情报机构有关联、针对美国关键基础设施的组织,自2021年以来完全避开了恶意软件,转而通过合法的系统工具和被入侵的路由器进行活动,这些路由器可以连续数月不被发现。

僵尸网络的实际用途

僵尸网络的盈利模式多种多样。DDoS即服务是最显眼的产品:将攻击能力出租给那些希望让竞争对手网站或政府服务瘫痪的客户。垃圾邮件活动通过被感染的基础设施发送数十亿封钓鱼邮件,不断轮换IP地址以躲避黑名单。凭证填充攻击利用僵尸网络节点,同时在数千个服务上测试被盗的登录凭证对,将尝试次数分散得足够细,以避开速率限制。

加密货币挖矿劫持闲置设备的CPU和GPU计算周期来生成隐私币。点击欺诈大规模模拟广告互动。代理服务模式可能是最赚钱的:将被感染的IP地址作为住宅代理出租给那些需要流量看起来来自真实家庭而非数据中心的客户。2024年5月被美国当局捣毁的911 S5网络,运营着2800万个被入侵的IP地址作为出租基础设施长达十余年,在联邦起诉书解封前已获利约1.5亿美元。

定义这一威胁的典型案例

Mirai在规模和后果上树立了现代标杆。它对DNS服务商Dyn发起的攻击,在短短一个下午内造成的互联网服务中断,超过了以往任何事件。随后,其创建者公开了源代码,催生了数十个后继的僵尸网络,至今仍活跃。

Emotet自2014年起以银行木马的形式运行,并演变为一个僵尸网络即服务平台,出租给其他犯罪团伙。在其巅峰时期,已感染了180个国家的约400万台设备。2021年1月,来自九个国家的机构联合行动将其捣毁。随后,它通过TrickBot团伙出售的访问权限重建,并在12个月后恢复运营。

在近期最具影响力的案例中:有一个住宅代理网络秘密将1700万台设备变成了可出租的犯罪基础设施,直至其运营者被捕。

如何判断你的设备是否被感染

大多数被感染的设备不会发出明显的信号。设备闲置时持续出现高带宽占用、意外的CPU活动、路由器流量日志中显示连接至陌生IP地址,或者你的互联网服务提供商标记异常出站流量并发出通知——这些都可能是被感染的迹象。一些ISP会主动通知客户,当其线路上的设备出现在僵尸网络黑名单中时。

降低风险的方法

最有效的一步是在连接每台联网设备前更改出厂默认密码:路由器、摄像头、打印机、网络附加存储设备。之后:保持所有设备的固件更新,除非你主动使用,否则在路由器上禁用通用即插即用,并将物联网设备放在一个独立的网段中,远离存放敏感数据的计算机。

网络监控软件可以在ISP发出警报之前标记异常的出站连接。工具就在那里。更新提示也会出现。僵尸网络之所以庞大,是因为大多数人对此都视而不见。

标签: , , , , ,

讨论

有 0 条评论。