news
AI 安全专家在日常巡检中,发现了一个奇怪的现象:
一组陌生程序,正在主动攻击 " 银狐 " 木马的 C2 服务器。
谁在 " 黑吃黑 "?
沿着这条异常线索,360 AI 安全分析专家持续追踪,最终独立发现一个此前从未被曝光的全新僵尸网络。
该僵尸网络由 AI 驱动编写,支持 Windows、Linux 双平台,可以针对 13 种常见网络协议发动攻击。自今年 7 月出现以来,已对全球至少 1311 台服务器发起凭据喷射攻击,攻击目标遍及近 20 个国家和地区。
根据其用于伪装的样本名称,360 暂将其命名为 " 端点僵尸网络 "。
AI 巡检 " 银狐 ",意外发现另一伙攻击者
事情起源于一次针对 " 银狐 " 木马的日常巡检。
360 AI 安全分析专家在分析 " 银狐 "C2 服务器连接数据时,发现了一组不同寻常的程序:它们并非前来接收控制指令,而是在主动攻击多个 " 银狐 "C2 服务器。
AI 安全分析专家随即采集相关信息,并从样本库中找出对应样本展开逆向分析。
在反编译过程中,AI 先后识别出反调试、日志获取、权限提升、数据加密、证书操作和网络连接等敏感行为。综合研判显示,该样本属于恶意下载器,具备隐蔽运行、持续保活和远程接收指令等能力。
更值得警惕的是," 端点僵尸网络 " 会伪装成 curl 工具或 EDR 客户端,并使用 AES 算法对内部数据进行加密,具有很强的隐蔽性。
其 Windows 初始投递样本在 VirusTotal 的检测结果为 "0/63",没有被任何安全厂商标记为恶意;Linux 样本此前甚至没有被平台收录。
顺藤摸瓜,AI 还原完整僵尸网络
传统检测没有发出警报,但 AI 安全分析专家没有停下来。
它继续主动挖掘,成功获取控制端下发的指令,并破解其通信加密算法。随后,AI 结合安全大数据,对样本、网络连接和攻击行为展开多级关联分析:
向上,追出了僵尸网络使用的部署工具和脚本; 向下,还原了其释放的攻击载荷; 沿着旁支数据,又发现了支持 Linux 系统的跨平台部署样本。
最终,AI 从最初的一条异常连接出发,拼出了 " 端点僵尸网络 " 的完整组件、攻击配置和运行方式。
经全面分析确认," 端点僵尸网络 " 是一个由 AI 驱动编写的跨平台凭据喷射网络。它采用三层架构展开分布式入侵,支持包括 wsman、SSH、RDP、HTTP、FTP、Telnet 在内的 13 种常见网络协议,同时具备信息采集和攻击指令下发能力。
根据 AI 解密出的攻击数据,当前其主要攻击目标是微软 WinRM/GSSAPI 普遍采用的 Web 服务管理协议 wsman。360 已经发现全球至少 1311 台服务器正在遭受该僵尸网络的凭据喷射攻击,相关服务器分布在多家主流云服务商,攻击目标覆盖近 20 个国家和地区。
当攻防进入 " 机器速度 ",安全也需要一支 AI 专家队伍
完成分析后,360 AI 安全分析专家形成了完整事件报告和处置建议,提交人类安全专家审核,并配合建立控制指令监测机制、开展协同处置。
从一条异常连接出发,自主分析样本、破解加密通信、展开关联溯源,最终还原一个完整的攻击网络——这次实战说明,AI 在安全领域已经不只是帮助人类查看告警、整理信息,而是开始像真正的安全专家一样,围绕目标持续分析、主动探索并完成复杂任务。
面对 AI 驱动、自动化和规模化的新型攻击,360 正将二十余年积累的安全数据、威胁情报、专家知识和实战经验转化为 AI 能力,打造覆盖安全巡检、威胁研判、样本分析、攻击溯源等不同任务的安全智能体蜂群,并通过多智能体协同,让原本需要多名专家接力完成的复杂工作进入 " 机器速度 "。
未来的网络攻防,不再只是人与人的较量,也将是 AI 与 AI 的对抗。安全能力的竞争,也将从单一工具、单点能力的比拼,走向安全大模型、安全智能体与人类专家协同作战的全新阶段。
当攻击者开始用 AI 发动攻击,防守者也必须拥有自己的 AI 安全专家。
以 AI 对抗 AI,这场新的攻防已经开始。
01
02
03
04


登录后才可以发布评论哦
打开小程序可以发布评论哦