绿盟科技(NSFOCUS):2026年度 Botnet 趋势报告(英文版)(49页).pdf
2026-07-08
文档编号:1276010
文档页数:49
文档大小:47MB
下载积分:VIP专享
文档格式:PDF
中文版
DOCX
核心结论速览: 传统基于静态IOC的防御体系正面临系统性失效:代理型僵尸网络(如ContainerBot)将真实C2服务器隐藏在海量被劫持设备之后,迫使防御策略从“阻断节点”转向“洞察链路”。 AI是一把双刃剑——攻击者用它,防御者也必须用它:ShadowRay 2.0事件证明攻击者可通过AI生成恶意负载劫持AI算力;DeepSeek被DDoS证明AI平台本身是攻击目标;WormGPT等越狱AI平台降低了攻击技术门槛。 DNS层面已成为隐蔽通信的“重灾区”:僵尸网络广泛使用DNS-over-TLS(DoT)、加密DNS TXT记录、OpenNIC域名系统等技术,将C2通信隐藏在常规DNS监测视野之外。 “合法”是最危险的伪装:攻击者正大规模滥用合法工具——HpingBot滥用Pastebin和hping3;“银狐”木马滥用ScreenConnect等企业远程运维工具;利用带合法数字签名的第三方驱动程序在内核层执行恶意操作。 供应链是最高效的传播路径:AISURU团伙通过入侵Totolink固件升级服务器、篡改官方更新,实现“一次攻破、批量感染”,被控设备规模可达数万甚至数十万台。 检测引擎面临“畸形文件”新挑战:攻击者故意构造结构变形的PE文件,利用Windows加载器的容错机制触发恶意代码执行,依赖静态格式分析的引擎可能因判断为无效文件而跳过深度分析。 防御者必须从“特征匹配”转向“行为识别”:HTTPBot的攻击流量在协议栈指纹、TLS握手特征、Cookie会话管理等方面与真实用户浏览器完全一致,使基于特征匹配的防护系统几乎失效。H2:僵尸网络防御的“新常态”——为什么传统防御正在失效。2025年,僵尸网络技术演进的核心趋势是“隐蔽性”和“抗追踪性”的全面升级。攻击者的目标已经超越“不被发现”,而是追求“即便被发现也无法溯源、无法封堵、无法清除”。三大防御挑战:挑战一:静态指标(IOC)驱动的防御体系正在失效。代理型僵尸网络的崛起标志着僵尸网络架构从易于追踪的集中式模型向多层、动态代理转发模型的系统性演进。ContainerBot等家族通过大量反向代理组件充当信息传递站,使攻击来源深藏于海量被劫持设备之后。传统的“发现-标记-封堵”被动策略已无法应对。挑战二:攻击流量与正常业务流量难以区分。HTTPBot家族的攻击流量在协议栈指纹、TLS握手特征、HTTP/2支持、Cookie会话管理等方面与真实用户浏览器完全一致。传统的基于特征匹配和阈值告警的防护系统几乎失效,攻防焦点必须从“流量拦截”推向更复杂的“行为识别”和“意图分析”层面。挑战三:合法工具和官方渠道被武器化。从滥用ScreenConnect等企业远程运维工具,到入侵Totolink固件升级服务器,攻击者正在利用“信任”作为最有效的伪装。基于签名码或信誉评级的传统检测机制被有效规避。数据来源:NSFOCUS《2026 Botnet Trend Report》。H2:隐蔽通信技术深度解析——僵尸网络如何“隐身”。技术一:基于区块链的C2托管。Kimwolf僵尸网络利用EtherHiding技术引入ENS域名,将C2地址隐藏在“lol”文本记录中。ENS是以太坊区块链上的智能合约系统——即使原始C2 IP被追溯处置,攻击者只需更新“lol”文本记录即可快速下发新C2地址。通信通道依赖区块链的去中心化特性,不受以太坊等区块链运营商监管,难以被技术手段封堵。Smargaft家族(2024年披露)通过滥用币安智能合约实现C2托管,通过eth_call调用方法无需支付手续费即可获取最新C2信息,并刻意引入“latest”字段指向区块链最新区块状态,进一步增强隐蔽性。技术二:DNS层面的多层隐蔽。 DNS-over-TLS(DoT) :Kimwolf使用DoT协议封装DNS查询和响应流量,在DNS解析过程中建立端到端TLS加密隧道,默认运行在TCP 853端口。原始设计目的是保护用户隐私,被滥用后C2域名解析过程完全加密,难以识别和拦截。 OpenNIC滥用:RapperBot和Hailbot将OpenNIC域名系统作为C2通信基础设施。与传统依赖公共DNS(如8.8.8.8)的域名不同,OpenNIC域名必须使用其专用解析服务器访问——C2服务器隐藏在常规DNS监测视野之外,显著降低被溯源和接管的风险。 加密DNS TXT记录:RapperBot变种采用基于DNS TXT记录的版本控制机制,动态调整分隔符格式(从< 切换到||),迫使旧版本木马失效。chachatea木马采用“碎片-加密-传输-解密”完整链路,将真实解析IP匿名化。技术三:跨端口通信反追踪。NutsBot的防追踪策略极具代表性:一方面依赖动态基础设施确保控制通道持续畅通——内置多个加密备份C2域名和端口列表,节点通信时随机选择;另一方面设计复杂的认证协议,将上线认证分解为同一C2服务器不同端口间的多步交互过程(如先在A端口获取token,再在B端口完成验证),精准干扰流量监控和协议逆向等常规追踪方法。数据来源:NSFOCUS报告。H2:攻击源与攻击流量的双重深度隐藏。攻击源隐藏:反射放大攻击的溯源困局。KekSec团伙操作的HAEDBot内置“ADNS”控制指令,驱动被控主机集群发起DNS Flood反射放大攻击。被控主机先从远程恶意服务器下载包含大量开放DNS服务器地址的列表,然后向列表中的DNS服务器发送伪造目标IP地址的域名查询请求。由于DNS协议响应报文体积远大于请求报文,且服务器响应流量将指向伪造的目标IP,最终形成大规模反射放大攻击效果。这种攻击链的间接性和多层跳转特性极大增加了溯源取证难度。反射放大技术的引入已成为僵尸网络反追踪系统的关键技术演进。攻击流量隐藏:HTTPBot的“完美伪装”。HTTPBot的突破在于应用层DDoS攻击流量在特征层面实现了与正常业务流量的深度融合: 真实浏览器环境调用:内置BrowserAttack等方法启动Chrome浏览器进程并隐藏运行,通过真实浏览器引擎发起请求。攻击流量的协议栈指纹、TLS握手特征、HTTP/2支持等底层细节与真实用户完全一致。 完整会话状态保持:实现自动化Cookie管理和回填机制,能准确解析服务器响应中的Set-Cookie字段并自动携带,模拟真实用户的完整会话交互过程。 智能请求与规避策略:收到429(Too Many Requests)或405(Method Not Allowed)等状态码时,触发精确705毫秒休眠后自动重试,模拟真实用户遇阻后的重试行为。 精准资源消耗:HttpFpDlAttack方法将TCP Keep-Alive时间延长至30分钟,强制使用HTTP/2多路复用特性,精准消耗服务器计算和连接资源,实现“低流量、高杀伤”。数据来源:NSFOCUS报告。H2:主机端防御的新挑战——从“查杀”到“溯源”。“取证级”进程对抗:Archbot的排他机制。Archbot创新性地采用类似安全人员的取证检测方案查杀其他恶意软件。其核心机制是从路径、文件、内容、行为多维度分析进程,结合评分机制精准识别竞争恶意程序,同时主动规避初始化进程、自身及父进程以确保自身稳定。三层检测闭环:快速检测(通过进程名、命令行参数和自定义恶意特征快速识别已知竞争程序)、深度检测(综合可执行文件路径、命令行参数和父进程信息全面评分)、黑名单匹配(精准定位预设竞争对手)。畸形PE文件:对抗静态格式分析。攻击者故意构造结构变形的PE文件——严格来说不是合规的Windows可执行程序,但设计精巧到能利用Windows系统加载器的特定容错或异常处理机制成功触发恶意代码执行。防御视角下,依赖静态格式分析的引擎可能因判断为无效文件而跳过深度分析,或在解析过程中出错导致误判。碎片化与内存执行:缩短恶意实体驻留时间。攻击者将完整的木马负载分片或加密,以“牵引器”形式存储在脚本、LNK快捷方式、命令行指令等中。启动时,轻量级引导脚本在内存中临时组装、解密并执行完整负载,执行后立即清除。安全引擎通常只能扫描到那些看似无害的引导脚本和碎片化数据(或加密数据块),恶意特征几乎不可识别。数据来源:NSFOCUS报告。H2:供应链与合法工具滥用——最危险的“合法”攻击路径。供应链渗透:AISURU入侵Totolink固件升级服务器。2025年4月,AISURU团伙成员成功入侵Totolink路由器固件升级服务器,核心攻击操作是篡改固件升级的默认URL指向恶意脚本下载地址。由于路由器默认信任官方升级通道,大多数用户开启自动升级或主动执行官方升级操作,这一篡改形成被动批量感染链路——每台设备在升级时自动执行恶意脚本,无需攻击者实时干预或其他漏洞利用,迅速加入AISURU僵尸网络集群。这种借助官方信任背书的渗透方式不仅绕过了终端设备的安全防护拦截,还可在短时间内大批量收割潜在受害主机。合法工具滥用:从Pastebin到ScreenConnect。 HpingBot:完全从零构建的Go语言僵尸网络,核心攻击链路依赖滥用Pastebin在线平台和hping3网络工具。Pastebin作为合法代码分享平台,其流量被安全设备普遍信任。 “银狐”木马:滥用ScreenConnect等企业远程运维工具,通过私有化部署、从企业集中管理节点移除并静默安装到目标计算机,将其转化为稳定可靠、几乎不可检测的“合法木马”。同时滥用存在设计缺陷的第三方驱动程序(带合法数字签名)执行内核层恶意操作,利用Microsoft WDAC功能攻击安全软件。 .NET配置文件劫持:利用.NET程序默认自动加载与主程序同名的.config配置文件特性,通过修改特定节点或指令,引导程序在启动时秘密执行恶意代码,实现极高隐蔽性。数据来源:NSFOCUS报告。H2:防御策略升级——从“特征匹配”到“行为识别”。第一步:升级检测思维——行为识别替代特征匹配。HTTPBot的攻击流量已证明基于特征匹配的防护系统几乎失效。防御者必须推进到更复杂的“行为识别”和“意图分析”层面,关注异常会话行为模式而非单一攻击特征。第二步:构建动态威胁视图——替代静态IOC列表。代理型僵尸网络的崛起迫使防御策略从“阻断节点”转向“洞察链路”。不能依赖孤立的“恶意资产”列表,而需理解复杂的“行为关系”和“动态威胁图谱”。第三步:强化供应链安全审查。AISURU案例表明,设备制造商固件升级服务器是高风险攻击目标。需建立固件升级的完整性验证机制,对升级包进行数字签名验证,防止官方渠道被篡改。第四步:加强对“合法”工具和流量的异常行为监测。攻击者正在大规模滥用Pastebin、ScreenConnect、hping3等合法工具和平台。安全设备不能仅基于信誉评分授予信任,需监测这些工具在使用过程中的异常行为模式。第五步:升级终端检测能力。针对畸形PE文件、碎片化负载和内存执行攻击,需要引入行为检测和内存扫描能力,而非仅依赖静态文件扫描。延伸阅读。以上为报告核心趋势分析,如需获取完整报告详细数据及全部案例,请访问下载页下载完整PDF报告。FAQ。Q1:为什么传统基于IOC的防御对代理型僵尸网络无效?代理型僵尸网络将真实C2服务器隐藏在海量被劫持设备之后,攻击流量经过多层动态转发。传统的“发现IOC→封堵IP”策略无法触及真实攻击源头。Q2:DNS-over-TLS(DoT)被滥用后如何检测?DoT流量默认运行在TCP 853端口,加密了DNS查询内容。检测难度大幅增加,需要结合流量行为分析(如异常的时间规律、不寻常的查询频率)而非简单的明文特征匹配。Q3:如何防御供应链类型的僵尸网络传播?设备制造商应建立固件升级包的完整性验证机制(如数字签名)、对升级服务器进行严格的访问控制和安全审计、对用户推送升级变更的异常通知。Q4:HTTPBot的“事务型DDoS”与传统DDoS有何不同?传统DDoS追求流量带宽耗尽;事务型DDoS精准锁定高价值业务接口(游戏登录、支付结算),通过消耗业务处理资源而非网络带宽造成破坏,以“低流量、高杀伤”实现业务中断。Q5:安全团队应优先升级哪些防御能力?行为识别与分析能力(替代特征匹配)、动态威胁图谱构建能力(替代静态IOC列表)、内存检测能力(应对碎片化和无文件攻击)、供应链完整性验证能力。数据来源说明。本分析基于NSFOCUS发布的《2026 Botnet Trend Report》。数据来源于绿盟科技伏影实验室全球威胁狩猎系统2025年全年监测数据。





点击查看更多