技術

什麼是殭屍網路——為什麼你的路由器可能已經是其中一員

Adrian Kessler

Twitter、Netflix、Spotify、Reddit 和 PayPal 在同一個下午全部癱瘓——並非因為它們自己的資料中心故障,而是因為數萬台家用路由器、攝影機和嬰兒監視器在兩小時內,以每秒1.2兆位元的流量淹沒了單一DNS供應商。這些裝置的擁有者完全不知道發生了什麼事。

這場攻擊出自Mirai之手,這款惡意軟體透過掃描僅以出廠預設密碼保護的裝置,悄悄徵召了大約60萬台連網設備。「Botnet」一詞由「bot」(軟體機器人的簡稱)和「network」組合而成。每個受感染的裝置被稱為「殭屍」:它對主人來說仍正常運作,同時默默執行遠端犯罪操作者的指令。

裝置如何被徵召

殭屍網路透過多種感染途徑壯大。釣魚郵件夾帶惡意附件,一旦開啟便安裝惡意軟體。未修補的軟體暴露已知漏洞,自動化掃描器在網際網路上四處尋找這些漏洞。路過式下載則是在使用者造訪被植入漏洞利用碼的頁面時,讓裝置淪陷。

成長最快的途徑更簡單:預設憑證。路由器、攝影機、智慧電視和網路儲存裝置出廠時通常都設有相同的密碼——「admin/admin」、「admin/password」——數百萬使用者從未更改。Mirai只需要一份61組預設憑證的清單,以及存取開放的Telnet埠即可。

指揮基礎設施

一旦被感染,裝置便加入一個命令與控制網路,讓操作者能同時對數千或數百萬台機器下達指令。最簡單的架構使用中央伺服器:效率高,但也是單一故障點,執法單位可以將其關閉。複雜的殭屍網路採用點對點模型,讓機器人彼此轉發指令,沒有單一瓶頸。其他則每隔幾分鐘輪換伺服器位址——這種技術稱為快速變動DNS(fast-flux DNS)——以躲避封鎖清單。

國家支持的攻擊行動採取不同手法。Volt Typhoon,一個與中國情報部門有關、鎖定美國關鍵基礎設施的組織,至少從2021年起便完全避免使用惡意軟體,而是透過合法的系統工具和被入侵的路由器運作,這些路由器可潛伏數月不被發現。

殭屍網路實際在做什麼

殭屍網路的獲利模式多樣。DDoS即服務(DDoS-as-a-service)是最顯眼的產品:將攻擊能力出租給想讓競爭對手網站或政府服務斷線的客戶。垃圾郵件活動透過受感染的基礎設施路由數十億封釣魚郵件,不斷輪換IP以躲避封鎖清單。憑證填充攻擊利用殭屍網路節點,同時在數千個服務上測試被竊取的登入組合,將嘗試次數分散得夠薄,以避免觸發速率限制。

加密貨幣挖礦劫持閒置裝置的CPU和GPU運算週期來生成隱私幣。點擊詐騙大規模模擬廣告互動。代理服務模式可能是最有利可圖的:將受感染的IP作為住宅代理出租給需要流量看似來自真實家庭而非資料中心的客戶。911 S5網路於2024年5月被美國當局瓦解,該網路在十多年間將2800萬個被入侵的IP位址作為出租基礎設施,在聯邦起訴書公布前估計賺取了1.5億美元。

定義威脅的重大案例

Mirai為規模與後果設下了現代標竿。它對DNS供應商Dyn的攻擊,在一個下午內癱瘓的網路服務數量超過以往任何事件。其創作者隨後公開釋出原始碼,催生了數十個後繼殭屍網路,至今仍活躍。

Emotet自2014年起以銀行木馬形式運作,後來演變成一個出租給其他犯罪集團的殭屍網路即服務平台。在高峰期,它感染了180個國家約400萬台裝置。2021年1月,來自九個國家的執法機構聯手將其瓦解。它透過TrickBot集團出售的存取權限重建,並在12個月後恢復運作。

近年最具影響力的案例之一:一個住宅代理網路在操作者被捕之前,秘密將1700萬台裝置變成可出租的犯罪基礎設施

如何判斷你的裝置是否被感染

大多數受感染的裝置不會發出明顯訊號。當裝置應處於閒置狀態時卻持續使用高頻寬、意外的CPU活動、路由器流量記錄中出現連接到陌生IP的紀錄,或者你的網路服務供應商通知有異常對外流量,這些都可能表示裝置已遭入侵。有些ISP會主動通知客戶,當其線路上的裝置出現在殭屍網路封鎖清單中時。

如何降低風險

最有效的一步是在連接任何連網裝置前更改其出廠預設密碼:路由器、攝影機、印表機、網路附加儲存裝置。之後:保持所有裝置的韌體更新,除非你主動使用,否則關閉路由器上的通用即插即用(UPnP),並將物聯網裝置放在與存放敏感資料的電腦分開的獨立網段上。

網路監控軟體可以在ISP發出警報之前標記異常的對外連線。工具存在。更新提示出現。殭屍網路之所以龐大,是因為大多數人對這兩者都不予理會。

標籤: , , , , ,

討論

共有 0 則留言。