僵尸网络发展趋势、入侵及未来展望分析

僵尸网络发展趋势、入侵及未来展望分析

最佳答案 匿名用户编辑于2024/05/29 14:35

僵尸网络控制者将失陷主机利益最大化的尝试一直未曾减弱,使得其攻击活动呈现复杂 化、多元化趋势,常被用来传播其他各类恶意软件。

1.僵尸网络发展趋势

针对关基的攻击愈演愈烈,教育行业尤为严重

2023 年,关键基础设施遭受分布式拒绝服务(DDoS)攻击的事件频繁发生。二月,德 国多家机场遭受 DDoS 攻击,导致网站无法访问。六月,希腊教育部遭遇严重的 DDoS 网 络攻击,全国考试受到干扰。同期,Darknet Parliament 黑客联盟将目标对准西方银行和 SWIFT 网络,实施大规模 DDoS 攻击活动。 绿盟科技伏影实验室依托全球威胁狩猎系统,全年累计监测到 1400 余起较大规模的由僵 尸网络发起的针对关键基础设施的攻击活动。从时间分布来看,攻击活动在八月与九月最为 频繁,单月最高可达 350 起。

遭受攻击的关键基础设施有半数分布在国内(50%),其次是美国(20%),澳大利亚(5%) 和加拿大(3%)。其中,国内以香港、江苏省、北京市受攻击最为严重。

从受攻击的关键基础设施的行业分布来看,教育行业遭受的攻击最为严重,39% 的攻击 活动都针对该行业,其次是电力(34%)和金融行业(12%),此外,政府机构,航空业以 及能源部门也受到波及。

僵尸网络成为高级威胁攻击的跳板

僵尸网络控制者将失陷主机利益最大化的尝试一直未曾减弱,使得其攻击活动呈现复杂 化、多元化趋势,常被用来传播其他各类恶意软件。此外,还存在着僵尸网络与其他高级威 胁攻击相互配合的情况,形成了复杂的攻击链,在此过程中充当排头兵角色,为后续 APT 或 勒索活动提供关键的跳板作用。

在 Linux/IoT 平台上,虽有 DDoS 僵尸网络占据主导地位,但新兴的具备后门及代理能力 的家族亦在不断出现。此外,Linux/IoT 僵尸网络大多通过较为陈旧的漏洞进行构建与扩展, 即攻击者采用普通手法就能轻易突破防线,这有利于其再次利用相同途径投放高定制化和强 隐匿性工具,极大增加了网络安全风险。 Windows 平台上,多有以服务提供者身份存在的僵尸网络,为其他类恶意软件提供投递 渠道,这使得它们具备了作为 APT 哨兵的天然优势。

上述情况使得僵尸网络在 APT 攻击活动中的参与度逐渐上升,一方面体现在基础设施的 复用上。Andromeda 僵尸网络是一个较为“古老”的僵尸网络,最早于 2011 年开始活跃, 常被用于传播其他恶意软件,后因受多国执法机构联合打击而覆灭。然而在 2022 年后期至 2023 年初,APT 组织 Turla 通过注册 Andromeda 已失效的 C&C,并经潜伏后下发部署了 Turla 常用的 KopiLuwak 和 QUIETCANARY 恶意软件进行后续攻击活动。

另一方面,僵尸网络家族木马本体介入了 APT 活动的后渗透阶段。Amadey 木马于 2018 年 10 月左右出现在国外黑客论坛,具备远程受控、信息窃取、脚本执行、DDoS 攻 击以及内网横移等威胁能力。2023 年 11 月,该家族被发现出现在 APT 组织盲眼鹰的攻击 活动中。攻击者在其惯用的 PDF 鱼叉钓鱼攻击链中使用该家族,将其作为攻击载荷来加载运行。 由此可见,APT 组织会不断尝试新的攻击手段,将僵尸网络纳入其中,以进行立足点获取、 情报探测搜集及定向攻击等活动,这无疑给网络威胁的检测、防范与归因带来了新的挑战。

2.僵尸网络入侵

根据本年度监测数据,僵尸网络的入侵手段与往年基本一致。 Linux/IoT 平台仍为僵尸网络主要感染目标,其入侵传播途径为弱口令爆破与漏洞利用。 此现象一方面源于 Linux/IoT 普通用户鲜少更改初始用户名与口令;另一方面,相关的 IoT 设备厂商众多,安全状况良莠不齐,存在不同程度的脆弱性。此外,IoT 木马与漏洞剥离的 趋势开始出现,正朝 Windows 方向发展,使用独立的传播模块来提高可控性,同时隐藏攻 击者资源,以防止 0day 漏洞与木马本体被捕获分析一锅端,这也加大了安全拦截的难度。 在 Windows 平台上,窃密木马和流氓软件依旧肆虐,钓鱼传播与供应链传播依然是主 流手段。攻击者通过钓鱼电子邮件侵入系统内部,或借助第三方下载站或自建钓鱼网站托 管的带毒工具进行传播,或利用即时通信软件发起社工攻击实现入侵,有的甚至采用组合 拳的方式,目的便是尽其所能扩大感染面,以构建更庞大的僵尸网络来窃取更多信息,来 实现利益最大化。

路由器成为最常被攻击的设备

物联网设备的数量迅速增长,在带来便利同时也引入诸多安全问题。这些设备维护性差, 漏洞修复缓慢,故屡屡成为黑客的攻击目标。大量设备采用默认登录凭证或者弱密码,攻击 者只需通过简单机械的暴力破解便能轻松突破。加之漏洞频出、补丁更新不及时及缺少内置 安全防护,导致这些设备成为僵尸网络滋生的温床。

路由器由于无处不在而又长时间连接的特点成为最常被攻击的设备。此外,根据伏影实 验室抽样统计,易受攻击的设备 / 平台还包括摄像头、CMS、NVR 与 NAS。

携带漏洞年代跨度大,不断集成新漏洞

2023 年度,绿盟科技伏影实验室全球威胁狩猎系统监测数据显示,Linux/IoT 僵尸网络 的漏洞利用整体分布情况与往年相似,累计监测到僵尸网络木马利用超过 150 多种不同的漏 洞进行传播。 尽管这些漏洞年代跨度较大,但由于 IoT 设备在更新和维护方面的延迟性,使得这些漏 洞杀伤力强,此外,由于 Linux/IoT 木马的运营门槛较低且竞争激烈,导致其黑产团伙竞相 争抢失陷主机节点,迫使漏洞利用转化周期越来越短。

Mirai 家族控制设备数最多

监测数据显示,Mirai 和 Gafgyt 及两者衍生出的变种家族控制设备数常年居高不下,是 IoT 平台最大的威胁源。33% 的受感染设备由 Mirai 家族控制,修改 Mirai 源码而来的新型变 种家族 Lockerbot 和 Miori 控制设备数占比已发展至 5% 和 3%。Mozi 僵尸网络家族 P2P 结 构具备较高的稳定性,在其控制者被执法部门拘留后,至今仍有相当数量的肉鸡。新兴家族 hailBot 不断攻陷新设备,发展势头正猛。

3.僵尸网络发展趋势预测

在过去的一年里,伏影实验室对僵尸网络威胁所具备的严重性和持续性有了更深入的 理解。 一方面,僵尸网络以最为大众所熟知的直接粗暴的方式参与网络攻击活动,由其发起的 DDoS 攻击对关键基础设施构成巨大的威胁,利用僵尸网络发起具有政治意味的 DDoS 攻击 已成为大国网络对抗常用手段;另一方面,僵尸网络悄无声息地渗透,成为其他高级威胁 的“跳板”,与 APT、勒索等攻击活动的联系日益紧密,其控制者不再以盈利为唯一目标, 甚至开始介入地缘政治。 2024 年,僵尸网络威胁将进一步加剧,并呈现高密度、高组织度、高活跃度、高对抗 性的发展趋势。

针对关键基础设施的攻击活动将会更加频繁。一方面,安全设备投入不足与安全意识 匮乏的组织,单位及个人将难以避免地成为攻击者首选的渗透目标;另一方面,近年来物 联网设备呈爆发式增长,但与之匹配的管理方案不够完善,存在着诸多安全漏洞,这一现 实处境很难在短期内有所改善,这也使得攻击者即便采用非常简单的攻击手法也可以获取 立足点。网络安全是一个整体,局部的失陷难免会对整体埋下隐患,需引起足够重视。 僵尸网络与 APT,勒索等高级威胁的结合会更加紧密。复杂的多元化组合式攻击将更 加频繁,攻击者对所控制资源的利用率将进一步提高,类似“DDoS+ 挖矿”类型的木马会 越来越多。APT、勒索等高级威胁背后的攻击者也会充分发挥好僵尸网络作为“哨兵”的作用, 为后续攻击做好铺垫。

僵尸网络团伙会更加活跃。以盈利为目的攻击团伙将通过在各类社交平台持续加强宣 传,通过发展初期的宣传来获取“客户”,支撑后续发展;专业化的 APT 或勒索攻击团伙 也会越来越重视僵尸网络的运营,通过悄无声息地渗透,不断控制新的设备,为后续攻击 蓄力。 僵尸网络木马的隐匿性将进一步增强。攻击者将持续在反检测和反追踪方面进行投入, 通过类似滥用 OpenNIC、ClouDNS 等方式加强通信侧的隐匿性以及通过添加冗余代码混淆 样本特征等方式增强文件侧的对抗性,使攻击活动更加难以察觉。 综上,僵尸网络猖獗日盛,僵尸网络的治理与接管需得到更高的关注,针对僵尸网络 的治理任重道远,不容松懈。

参考报告REPORT

2023年度Botnet趋势报告.pdf

2023年度Botnet趋势报告。2023年,全球网络安全环境持续恶化,僵尸网络发动的攻击活动日益猖獗。这些活跃的僵尸网络所展现出的特征,与绿盟科技伏影实验室去年的预测高度吻合。入侵与感染方面,随着网络设备和接口数量的高速增长,攻击者可利用的暴露面也在不断扩大。弱口令、安全漏洞、钓鱼网站与邮件、社交工程等入侵手段仍然备受攻击者的青睐。受害者的地理分布与当地经济条件密切相关,发达地区的网络安全风险尤为突出,容易成为僵尸网络的重点攻击目标。关键基础设施遭受攻击的情况日益严重,网络安全建设薄弱的部门成为攻击者渗透的首选目标,其中教育行业尤为明显。

我来回答
分享至