执行摘要
绿盟科技集团股份有限公司(绿盟科技)发布的研报指出,2024年全球网络空间博弈加剧,僵尸网络成为大国博弈的重要武器,其威胁态势日益严峻,并成为高级威胁攻击的前置。研报分析了僵尸网络的发展趋势,包括新家族的对抗性增强、新团伙借助社交平台宣传、以及僵尸网络团伙的活跃频繁。研报还预测了未来僵尸网络的发展趋势,认为将出现更多具有国家级背景的僵尸网络,APT和勒索团伙将进一步提升对僵尸网络的利用率,以盈利为目的的传统僵尸网络团伙将模仿现有的“带货”模式迅速扩张,僵尸网络木马的隐匿性将得到进一步加强。
僵尸网络发展趋势
研报指出,僵尸网络已演变为国家间网络空间对抗的重要武器,常被用来发起针对对手国家的高强度网络攻击,导致其关键基础设施瘫痪,或操控舆论进行恶意宣传,以期达到分化敌对国家的目的。此外,攻击者还利用僵尸网络在特定时期发起网络攻击活动来表达政治立场以及参与阵营之争。2024年,我国首款3A游戏《黑神话:悟空》和首个高性能开源AI大模型在上线初期遭遇大规模DDoS攻击,乌克兰广播电视系统也被僵尸网络操控,节目内容遭到篡改,引发严重的社会恐慌。研报还分析了乌克兰IT志愿军长期持续发动网络攻击的案例,以及僵尸网络常被利用于情报搜集、投递武器、充当代理等高级威胁攻击的前置。
僵尸网络漏洞利用情况、传播情况
研报分析了僵尸网络的传播方式,指出Linux/IoT平台漏洞入侵方式依然占据主导地位,Windows平台各种新的社工手法层出不穷。研报还分析了僵尸网络的感染范围,指出美国境内存在大量僵尸网络受控端,印度、俄罗斯和巴西依次位列其后,钓鱼邮件成为Windows僵尸网络传播的主要途径,经济发达地区易成为僵尸网络传播重灾区。
僵尸网络攻击活动分析
研报分析了僵尸网络的攻击活动,指出Mirai攻击活动最为频繁,中国是遭受DDoS攻击最多的国家,僵尸网络倾向于使用UDPFLOOD发起攻击,僵尸网络控制C&C主要集中在美国。研报还分析了僵尸网络的控制地址,指出Mozi传播量最多,Mirai控制C&C数量最多。
僵尸网络的发展与对抗
研报指出,僵尸网络的发展与对抗日益激烈,流量侧引入OpenNIC、DoH和DGA等技术手段,试图绕过常规流量监测设备;文件侧引入新的壳技术,不断尝试新的对抗杀软的方式。研报还介绍了新家族层出不穷,如Mirai类老牌僵尸网络不断衍生出新的变种家族,Tbot等家族相继采用高效的“分组管理”策略,gorillabot单在9月份单月就下发了超过30万条攻击指令。研报还指出,僵尸团伙活动日益频繁,xorbot和catddos等僵尸网络家族的控制者在演进过程中,逐渐利用社交平台作为宣传阵地。
未来展望——僵尸网络发展趋势预测
研报预测,未来将出现更多具有国家级背景的僵尸网络,APT和勒索团伙将进一步提升对僵尸网络的利用率,以盈利为目的的传统僵尸网络团伙将模仿现有的“带货”模式迅速扩张,僵尸网络木马的隐匿性将得到进一步加强。