🏢 公司C档 · NaN分

别小看旧摄像头,它连着十亿美元黑产

··约1分钟阅读

📋 总体概括

10月5日同日披露的两起事件——ClingSTUN把失陷IoT设备变成持久代理节点、ZachXBT卧底撬开涉10亿美元的Lazarus洗钱网络,加上DNS基础设施威胁的常态化,共同指向一个趋势:网络犯罪正从打单点转向长期经营基础设施。本文拆解其技术机理、资金链路与产业防御逻辑。

📄 正文

两起看似毫不相干的披露,落在了同一天。

10月5日,安全媒体公开了针对物联网设备的Linux后门ClingSTUN的研究报告;同日,链上侦探ZachXBT宣布自己卧底了一个为Lazarus Group洗钱超过10亿美元的中国有组织犯罪团伙。一个是设备层的失陷,一个是资金层的出口,中间还夹着一个被长期忽视的协议层——DNS。

把它们放在一起看,结论并不复杂:网络犯罪的生意模式,正在从"打一枪换一个地方",转向"长期经营基础设施"。 设备、通道、资金出口,全都被当成资产来运营。这才是防御者真正要面对的对手形态。

📷 被劫持的摄像头,比你想的更"敬业"

安全圈私下流传一句话:黑产最稳定的资产,不是漏洞,是那台三年没人登录过的路由器。

ClingSTUN的故事,就是一个标准样本。这是一种Linux后门,专门利用暴露在公网上的、未打补丁的设备——典型如路由器、摄像头、NVR这类 IoT 终端。它做的事情不是一次性的破坏,而是把这些设备转化成持久、可远程控制的代理节点。

拆开看它的技术栈,你会发现这是一套相当"工程化"的组合:

能力模块作用对攻击者的价值
启动持久化设备重启后后门仍自动驻留保证资产不流失
进程隐藏掩藏恶意进程,降低暴露概率延长存活周期
竞品查杀终止同类恶意软件进程独占这台设备
远程命令执行接受远端指令、动态下发任务灵活调度
借用STUN基础设施利用合法STUN服务实现NAT穿透稳定建立远程连接

攻击链路大致是这样的:

值得注意的细节是"借用合法STUN基础设施"。STUN本来就是帮助NAT环境下设备建立连接的标准协议,攻击者把它变成自己的通信保障——合法协议,非法用途,这让流量检测的难度直线上升。

另一个细节:研究公开于10月5日,报告记录了三次战役周期,期间载荷服务器持续更迭。频繁更换载荷服务器意味着什么?意味着这不是脚本小子的随手一击,而是一个有运维、有迭代的长期项目。攻击者在"养"这批设备,而不是"用完就扔"。

据多位一线应急响应从业者私下交流,这类代理节点在灰色市场上是明码标价的商品——可以被转租给其他攻击者用于隐匿真实来源。你的旧摄像头,可能是别人攻击链上的一环,而且是按月计费的那种。

产业逻辑很清楚:IoT代理网络是黑产的"基础设施层",一旦成型,后续的攻击、隐匿、变现都可以复用。防御侧对应的答案其实不新鲜,但执行很差——暴露面收敛、固件更新、默认口令治理。大量失陷设备的根因,仍然是那三件老生常谈的小事没人做。

💸 十亿美元的洗钱管道,被一个研究员撬开

偷来的钱,怎么变成干净的钱?这条"出口",才是链上犯罪产业链里最硬的一环。

10月5日,链上侦探ZachXBT披露了一个罕见的操作:他卧底进入了一个涉嫌为Lazarus Group洗钱的有组织犯罪团伙——该团伙据信经手洗白金额超过10亿美元,资金来源与朝鲜Lazarus Group相关的加密货币攻击事件有关。

他的做法说起来朴素得惊人:伪装成客户。以"有脏币需要处理"的姿态打入内部,收集情报,最终协助冻结了被盗资产,并把团伙成员的通信记录与犯罪行为关联起来。

链上洗钱的典型路径大致如下:

这条管道为什么重要?因为在链上攻击的产业链里,攻击是起点,洗钱是出口,出口堵不住,前面的追缴就都是空转。Lazarus Group多年来因多起大规模加密资产窃取事件被各方点名,其攻击技术细节各异,但最终都要经过类似的变现通道。10亿美元的量级说明,这不是零散的场外交易,而是一条有组织、有规模的"专业化出口"。

⚠️ 这里有一个值得冷静讨论的边界问题:ZachXBT的身份是独立研究员,不是执法机构。他卧底收集情报、协助冻结资产,效率上可能远超传统流程——但这类行为的合法性边界、证据链的司法效力,在各法域下并不一致。客观地说,这次披露展示的是一种民间补位:在跨境执法协作慢、链上犯罪快的现实落差下,链上分析社区正在填补一部分真空。这种补位能走多远,取决于各国监管与司法体系如何消化它,这是后续值得持续观察的问题。

对产业的启示则很直接:盯住资金出口,比逐案追击攻击事件更高效。链上分析、交易所KYC/AML、资产冻结协作,正在成为安全产业里一个被低估的赛道。

🕳️ DNS:最老的基础设施,最新的攻击面

越基础的协议,越容易被当成"背景噪音"放行——这恰恰是它的软肋。

DNS是互联网最古老的基础设施之一,几乎所有流量都要经过它。也正因为如此,多数企业网络的出口策略对DNS流量高度信任。而安全分析普遍指出,DNS正面临三类核心威胁:

威胁类型滥用方式典型后果
DNS篡改欺骗篡改解析记录或劫持响应用户被导向钓鱼或恶意站点
泛洪DDoS海量查询压垮解析服务域名解析瘫痪,业务不可达
隐蔽隧道滥用将数据编码进正常DNS查询数据外泄、隐蔽C2通信

前两类是"明牌":篡改欺骗伤害的是信任链,泛洪攻击伤害的是可用性,业界都有成熟的对抗手段。真正麻烦的是第三类——DNS隧道。

原理并不复杂:把要外传的数据编码进DNS查询报文里。在防火墙和流量设备看来,这就是一条条"正常的DNS请求"。于是它成了理想的外泄通道和C2回连通道——回想ClingSTUN借用合法STUN协议穿透NAT的思路,是不是如出一辙?合法协议,就是最好的掩护。

把这三次披露按时间排一下,你会发现它们几乎同时落在防御者的视野里:

  • 10月5日:ClingSTUN后门研究公开,披露三次战役周期与载荷服务器切换
  • 2026年10月5日:ZachXBT公开卧底成果,涉及10亿美元级洗钱网络与Lazarus Group
  • 同期:DNS三类核心威胁的系统性解析引发讨论,隐蔽隧道滥用被再次聚焦

三条线索的共同点是:攻击者都在利用基础设施的"信任红利"。设备层的信任(内网里的IoT终端)、协议层的信任(放行的DNS/STUN流量)、资金层的信任(合规通道掩护下的场外交易)。攻击面正在下沉到这些平时没人盯的地方。

据多位接近监管与厂商的人士观察,这两年攻防对抗的重心,正明显从"终端杀毒"式的点状对抗,转向对基础设施可见性的争夺——谁看得见设备行为、协议异常和资金流向,谁就掌握主动。

🧭 攻击面下沉时代,防御逻辑得换一套

对手在经营资产,防御者还在管理告警——这是当前攻防之间最要命的错位。

把三件事放回同一张图里看:ClingSTUN经营的是设备资产(失陷设备长期驻留、可复用),洗钱网络经营的是资金通道(10亿美元级的专业化出口),DNS隧道经营的是通信通道(借用受信任协议稳定回连)。三条线合起来,就是一个完整的黑产基础设施栈:

失陷设备 → 隐蔽通道 → 变现出口。

这个视角下,防御思路要做几个调整:

第一,从漏洞优先级转向暴露面优先级。ClingSTUN利用的全部是"未修复的暴露设备",攻击者甚至不需要高价值0day。暴露面管理(ASM)类产品近年的升温,本质上就是对这个现实的回应——不是漏洞不重要的,而是暴露且不修的漏洞才致命。

第二,从特征检测转向行为检测。启动持久化、进程隐藏、竞品查杀、合法协议滥用——单点看每一项都可能不触发告警,串起来看就是完整的失陷故事。NDR、流量行为分析、DNS异常监测的价值,在于把"正常协议里的异常行为"挑出来。

第三,资金链路分析要进入防御体系。链上分析帮助冻结被盗资产、锁定团伙通信,这件事已经从概念验证走向了实战。对企业安全团队而言,勒索与窃密事件的应急响应预案里,"资产追踪与冻结协作"应当成为标准环节,而不只是事后报案。

第四,也是最容易被忽视的:老旧IoT设备需要资产台账。多数组织的CMDB里根本没有那台2019年部署的摄像头。看不见的资产,谈不上任何防御。

产业机会也随之清晰:攻击面管理、网络检测与响应、链上分析与资金追踪,这三个方向的交集地带——"基础设施可见性"——很可能是未来两三年安全支出增长最快的板块之一。当然,前提是甲方愿意为"看不见的风险"付钱,这始终是安全行业最难的销售命题。

写在最后

一天之内,设备层的后门、资金层的卧底、协议层的威胁同时浮出水面,这个巧合本身就是最好的提醒:网络犯罪的产业链已经完成了"基础设施化",防御的颗粒度必须跟着下沉。

可以预判的是,随着IoT存量的继续膨胀、加密资产监管的持续收紧、DNS等老协议的滥用手段进一步成熟,围绕"失陷设备—隐蔽通道—变现出口"这条主线的攻防对抗只会更激烈。下一次类似事件曝光时,值得关注的不是攻击多新,而是防御者是否终于开始像对手经营资产那样,认真地经营自己的可见性。

攻击者早就想明白了自己的商业模式,防御者也该想明白了。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)