7 月 25 日,CNCERT(中国国家计算机网络应急技术处理协调中心)联合奇安信 XLab 发布分析报告,披露了一个名为 Dysphoria 的物联网僵尸网络的运行细节。这个已被追踪一段时间的恶意软件家族,在大约四个多月的时间里完成了多次架构迭代,使其指令与控制(C2)基础设施比以往更难被摧毁。
XLab 给出的时间线从今年 3 月 25 日开始。那天,研究团队捕获到一份 JackSkid 样本,而 JackSkid 正是六天前一次跨国执法行动的目标之一。3 月 19 日,美国、德国和加拿大执法机构协调行动,打击了包括 JackSkid 在内的四个物联网僵尸网络。法庭文件显示,仅 JackSkid 这一个僵尸网络,就被归因了超过 9 万条 DDoS 攻击指令。

执法行动的效果似乎没能持续太久。几天之内,Nokia Deepfield 和 Comcast 的威胁实验室先后记录到,JackSkid 的运营者已将 C2 切换到一个以太坊域名服务(ENS)域名:m3rnbvs5d [ . ] eth。XLab 此次公布的分析显示,3 月 25 日捕获的样本正是通过这个同样的 ENS 域名来解析 C2 服务器的。这不是一次简单的域名更换,而是基础设施设计思路的一次明显转向。
这个转向的核心,是利用区块链域名系统来发布指令,并将大量已被感染的设备本身改造成了流量中继。研究团队发现,burrberry [ . ] eth 这个 ENS 域名中编码了分发节点的 IPv4 地址,而另一个名为 24carnforth2merseyside [ . ] sol 的 Solana 域名服务记录,则为僵尸网络提供了其他类型的基础设施信息。当一个样本准备发动 DDoS 攻击时,它会通过 HTTP 向分发节点请求一份当前可用的服务器列表。
在这个链条里,列在返回列表中的各个端点,并不是真正的控制服务器,而是一台台已经被感染的设备。这些设备扮演着中继的角色,把攻击流量转发给真正的控制器。XLab 的分析指出,这种设计让控制器与暴露在 bot 面前的地址之间始终保持着一层隔离。即便执法部门或安全厂商定位到某个中继节点并完成取证,真正的控制服务器依然隐藏在另一侧。
从迭代节奏来看,这个团伙动作很快。分析报告以时间线的方式记录了四个月内的多次关键变化:4 月底出现了自定义 RC4 字符串加密和 ENS 域名解析功能;5 月初,增加了对 Solana 域名服务(SNS)的解析支持;6 月 25 日,出现了一个 " 纯中继 " 变种,这个变种直接去掉了 DDoS 模块;几天后,这个变种又加入了基于 UPnP 的端口映射,以便穿透 NAT 网关。
这个纯中继变种的工作方式很直接。它不再执行 DDoS 攻击,而是利用 UPnP 在受害者本地的网关设备上映射端口,接着使用 Linux 的 epoll 机制,在外网连接和远端的 C2 服务之间来回搬运流量。XLab 提到,去年晚些时候,该机构曾记录到关联的 Kimwolf 僵尸网络也使用 ENS 作为 C2 基础设施。Dysphoria 的不同之处在于,它将同样的域名解析模型与一个由受害者自身构建的中继网格组合在了一起。
但是,某种程度上的免疫并不意味着基础设施的消失。XLab 的分析同样明确指出,这种架构转变让传统的服务器扣押行动变得复杂了,但恶意软件仍然依赖着一整条工作链:区块链上必须存有记录,分发节点必须能够被触达,被攻陷的中继设备也必须保持在线。这些环节中的任何一环被阻断,都可能对僵尸网络造成影响。
在规模方面,报告给出了两组需要仔细对待的数字。CNCERT 和 XLab 认为,这个僵尸网络的总体规模超过了 20 万台 bot。从 7 月 14 日到 7 月 20 日这一周内,研究人员在中国境内记录到 4401 个确认活跃的设备;而在国外,他们记录到的单日最高峰值达到 23.9 万台 bot。
但这两个数字的适用范围需要被准确地框定。研究团队在报告中并没有公开其计数方法,也没有说明去重逻辑。外部研究人员尚未独立复现这些统计。因此,这些数字更适合视为对活跃规模的一个范围参考,而非一份精确的设备普查。
今年 5 月,日本 NICT 也曾独立记录到同样的从 JackSkid 到 ENS/SNS 基础设施的转变。与 Nokia、Comcast 此前的发现一致,NICT 也找到了与其他若干僵尸网络家族共享的代码和字符串。对于防御方而言,报告给出了大致同样的结论:修补暴露在公网上的物联网设备、替换那些无法继续获得安全更新的老旧硬件、消除默认和弱口令、在不需要的时候关闭远程管理和 UPnP 服务。这些基础措施仍然是应对此类威胁的主要方式。


登录后才可以发布评论哦
打开小程序可以发布评论哦