技术

僵尸网络如何将数百万家用设备变成全球攻击网络

Susan Hill
在 Google 中添加我们

研究人员估计,在任何一个时刻,都有数百万台联网设备在听从设备所有者以外的人的指令。这种控制并不显眼:没有勒索通知,也不会明显变慢。设备照常播放视频、转发流量、完成本职工作,同时还承担着另一项任务:转发网络流量、测试被盗密码,或攻击地球另一端的服务器。设备所有者对此一无所知,也不会因此收到任何账单。

这种运作方式背后的架构叫作僵尸网络:一群遭到入侵的机器,每台都是一个“僵尸”,统一听命于中央指挥层,也就是命令与控制基础设施,简称 C&C。操控网络的人称为僵尸网络主控者。僵尸网络的规模从几千台设备到数千万台不等:美国当局于2024年5月捣毁的 911 S5 网络,在十年间控制了2800万个遭感染的 IP 地址。

设备是如何被拉入网络的

设备遭到入侵,大多是通过两种途径。第一种是凭证过于薄弱:路由器、摄像头和数字录像机出厂时往往带有默认密码,比如“admin”“1234”,或者根本没有密码。不到一小时,互联网扫描工具就能枚举出数十万台仍在使用这些默认设置的设备。第二种途径是利用漏洞:消费级硬件的固件漏洞往往多年得不到修补。Mozi 僵尸网络几乎完全依靠路由器和 DVR 中已知的远程代码执行漏洞,感染了超过150万台设备,而这些设备的所有者从未安装过更新。一旦设备被攻陷,它就会立即开始扫描下一个目标,感染过程由此形成自我延续的循环。

三种架构,三种韧性

最简单的 C&C 模式是集中式架构。早期僵尸网络使用 IRC 频道:主控者输入一条命令,所有已连接的僵尸都会执行。现代集中式僵尸网络则使用 HTTP 或 HTTPS,让设备定期访问某个网址,检查是否有新指令。这种架构易于搭建、运行迅速,但存在一个结构性弱点:单点故障。安全研究人员和执法部门已通过查封 C&C 服务器,或将其域名重定向到无害的“沉洞”服务器,捣毁数百个集中式僵尸网络。几个小时内,整个网络就会失去联系。

点对点僵尸网络的设计初衷,就是在这类打击中存活下来。在 P2P 架构中,每个僵尸既是客户端,也是中继节点。主控者可以从任意入口注入命令,命令随后像人群中的消息一样在网络中传播。网络没有一个可以被切断的单一瓶颈。Mirai 僵尸网络在2016年瘫痪了 DNS 服务商 Dyn,并导致美国和欧洲大部分地区的 Twitter、Netflix 和 Reddit 无法访问;它同时采用了集中式和 P2P 架构的设计元素。此后的继任者则进一步转向纯 P2P 结构。

增强韧性的第三层手段是域名生成算法,简称 DGA。配备 DGA 的恶意软件不会连接固定的服务器地址,而是每天根据一组只有主控者知道的共同种子,以算法生成数千个候选域名。防御方封锁其中一个域名并不起作用,僵尸会按顺序尝试下一个。要捣毁配备 DGA 的僵尸网络,要么预测其算法并提前注册所有候选域名,要么部署基于机器学习的 DNS 过滤系统,识别算法生成域名的统计特征。

僵尸网络究竟用来做什么

僵尸网络是一种可供租用的基础设施。最主要的用途是分布式拒绝服务攻击:指挥数千台设备向目标服务器疯狂发送请求,直到服务器不堪流量重负而瘫痪。2025年,Aisuru 网络发动的一次攻击峰值达到每秒31.4太比特。凭证填充攻击则会以单台机器根本无法企及的速度,把被盗的用户名和密码组合逐一尝试登录银行和电商网站。许多账号接管事件背后都有这种手法,平台公布安全事故时,它也常常成为新闻焦点。加密货币挖矿会征用数千台设备的算力,而操作者无需承担电费。代理租赁则是最隐蔽的用途:ASocks 网络曾将1700万个受感染的 IP 地址出租给付费客户,这些客户需要让流量看起来像是来自普通家庭,而不是数据中心。

僵尸网络会被捣毁,但几个月后往往又会重建。单靠执法行动,难以扭转这种威胁,因为这门生意的经济效益实在太诱人。招募一台新设备几乎不花成本:数以亿计的路由器接入互联网,仍使用默认凭证,固件也早在数年前就停止更新。最容易遭到攻击的设备并非由 IT 团队管理的企业服务器,而是千家万户中最便宜的硬件——它们长期无人看管,持续运行。

个人可以降低自己遭受攻击的风险。首次使用路由器或智能设备前,先修改默认登录密码,就能堵住最常见的入口。及时安装固件更新,可以修补僵尸网络招募程序专门针对的漏洞。关闭不使用的远程管理功能,则能缩小设备的攻击面。如今,DNS 过滤服务也已加入机器学习检测功能,用来识别 DGA 流量模式。这些措施都无法阻止已经在运行网络的操作者,但可以让自己的设备不再成为下一个目标的候选对象。

标签: , , , , ,

在 Google 中添加我们

讨论

有 0 条评论。