攻击者开始扮成安全产品了
📋 总体概括
DNS三大威胁、伪装成邮件安全产品的Linux后门、KillSec勒索团伙被执法端掉——三件事指向同一个判断:攻击正在基础设施层重塑边界,防御思路必须从'堵漏洞'转向'管信任'。
📄 正文
最近安全圈的三条消息放在一起看,颇有些意思:一条说DNS这个“最老的基础设施”正在被三类手法反复蹂躏;一条说有三个新型Linux后门,长得像正经的邮件安全产品,连行为都学;还有一条,是国际执法机构对勒索生态的连续打击——不过先说清楚一点:中文安全圈流传的“执法机构端掉勒索团伙KillSec”一说,经核实,截至目前没有任何执法机构公告或权威安全媒体证实;勒索品牌KillSec确实存在且活跃,但“被端”尚无实据。 本文第三部分改用有据可查的执法行动来讨论同一主题。
三件事看似不相关,背后其实是同一个信号:攻击者不再满足于‘打进来’,他们开始‘住进来’,甚至开始‘穿制服’。
这篇文章想聊清楚一件事:当攻击渗透到信任链的最底层,我们的防御思路该往哪儿挪。
🌐 DNS:没人把它当攻击面,直到出事
金句先行:最基础的东西,往往是最没被审计过的东西。
先讲个场景。某企业安全团队复盘一次入侵,翻遍了防火墙日志、EDR告警、邮件网关记录,一无所获。最后在DNS解析日志里发现异常——内网某台机器每隔几分钟就向一个从未见过的域名发起解析请求,查询记录里嵌着看不懂的十六进制串。这不是普通的DNS请求,这是一条加密信道。
这就是DNS作为攻击面的第一类威胁:隐蔽隧道滥用。DNS协议天生就是“必须放行”的——不让内网做域名解析,业务直接瘫痪。于是攻击者把数据藏进域名查询里,把命令藏进解析响应里,绕过所有基于端口的防御。对防火墙来说,这是一条‘合法流量’;对攻击者来说,这是一条直通内网的控制信道。Infoblox曾在2023年披露的“Decoy Dog”工具集,就是长期利用DNS隧道维持C2通信的典型案例,部分样本潜伏时间以年计。
第二类是DNS篡改与欺骗。用户以为自己在访问正确的网站,实际上解析结果早已被调包。钓鱼、凭证窃取、中间人劫持,很多故事的起点就是一次被污染的解析。2024年Infoblox披露的“Sitting Duck”攻击研究显示,大量域名因注册商侧的配置缺陷而可被“合法”劫持——攻击者甚至不需要入侵任何人。
第三类是泛洪DDoS。直接打DNS基础设施本身,解析服务一瘫,整个业务的‘电话簿’就没了。攻击面从应用层下沉到了协议层。这一类的量级已经有公开数据:Cloudflare在2025年5月披露,成功缓解了一次峰值达7.3 Tbps的DDoS攻击(主要冲击托管与运营商基础设施),创下当时有公开记录的最大规模;2024年10月其记录的峰值还是5.6 Tbps——一年时间,量级门槛又被抬高一截。
三类威胁画成一张图,逻辑很清楚:
产业逻辑在哪?在于DNS的防御定位错位。绝大多数企业的安全预算花在终端、邮件、Web应用上,DNS被当成“网络组管的事”,归在基础设施运维而非安全体系里。数据也支持这个判断:EfficientIP与IDC联合发布的年度《全球DNS威胁报告》2024年版显示,约90%的受访企业在过去一年中遭遇过DNS攻击,单次攻击的平均成本约为110万美元——一个长期不在安全预算视野里的协议,贡献着接近全额覆盖的攻击命中率。
DNS是信任链的起点。起点被劫持,后面所有的‘HTTPS’‘反钓鱼’‘零信任’都在错误的地图上运行。DNS安全不是加一个产品的事,而是把解析日志纳入威胁检测体系、把解析行为纳入基线管理的事。
🎭 后门学化妆:最难防的攻击,长得像防御
金句先行:当恶意软件开始模仿安全产品,安全产品本身就成了最大的攻击面。
第二个故事更扎心。Positive Technologies专家安全中心(PT ESC)在2024年年中公开披露的研究中,报告了三个新型Linux后门——分别以Go和C/C++编写。这些后门的行为方式、文件结构、通信特征,都在刻意模仿亚洲地区某厂商真实的边缘邮件安全网关产品:不仅文件名和目录结构与合法产品对齐,网络通信也混在正常的HTTP流量里。按PT ESC的描述,攻击者在通过窃取凭证、爆破等途径获得Linux服务器权限后植入这些后门,后门具备执行远程命令、上传下载文件、中转流量等能力——一台被植入的服务器,可以直接变成攻击者的跳板与代理节点。
这是什么概念?边缘安全设备——邮件网关、安全网关这类产品——在企业网络里的位置极其特殊:它们天然拥有高权限,处理所有进出流量,而且常年不被当作终端来管。它们不在EDR覆盖范围内,不打补丁的周期比服务器长得多,管理员默认‘它自己是安全的’。
攻击者的算盘打得极精:与其费劲突破层层防御,不如伪装成防御本身。一个看起来像邮件安全组件的进程在服务器上运行,监控告警看到它,第一反应是‘哦,是安全软件’,直接放行。
这背后是两个产业问题的叠加。
第一,安全产品的‘信任豁免’是系统性漏洞。 我们给安全软件、安全设备的权限和容忍度,远高于普通软件。而安全供应链的软件工程成熟度,普遍不如它所保护的业务系统。PT ESC披露的这三个后门选择模仿“邮件安全产品”,恰恰说明这个生态位是软肋——真正正经的产品和恶意模仿者之间,只隔着一次告警规则的判断。
第二,边缘设备的资产治理长期缺位。 这不是某个企业的个案,而是行业通病:CISA等机构近年来反复提醒组织排查“未纳管的资产与影子设备”;Gartner在关于暴露面管理(CAASM/EASM)的报告中,也持续把“组织无法完整清点自身资产”列为核心痛点。很多公司连自己网络里到底跑着几台边缘安全设备、什么版本、谁在维护,都说不清楚。看不见的资产,谈何防御?
应对思路其实不复杂,但需要纪律:把安全产品纳入统一的资产清单和漏洞管理,给它打补丁、做基线、监控它的网络行为——‘安全设备的行为’也应该是被检测的对象。当伪装成为攻击范式,唯一可靠的区分标准不是‘它像不像安全软件’,而是‘它的行为是否符合其应有基线’。
🚔 执法打击勒索生态:有用,但别高兴太早
金句先行:抓人解决的是这一伙人,不解决这一门生意。
先交代核实结果。关于“国际执法机构端掉KillSec”:KillSec是一个自2023年前后开始活跃、打着黑客主义旗号运作的勒索/数据泄露团伙,确有其组织;但“被执法端掉”这一说法,未见于任何执法机构(Europol、Eurojust、FBI等)的公告,也未获主流安全媒体与威胁情报厂商证实,读者应谨慎对待此类未经核实的“战果”。
好消息本身并不缺,而且有据可查。近年来针对勒索生态的执法已形成一套成熟打法,举两个实例:
- “终局行动”(Operation Endgame):由法国、德国、荷兰等国执法机构在Europol与Eurojust协调下推进。2024年5月首波行动查封100余台服务器、2000余个域名,逮捕4名嫌疑人,打击对象直指IcedID、SystemBC、Pikabot、Smokeloader等勒索前置的加载器与初始访问工具;2025年5月第二波再查封300台服务器、650个域名,逮捕20人。
- “克罗诺斯行动”(Operation Cronos):2024年2月,由英国国家犯罪局(NCA)主导、多国参与,查封勒索团伙LockBit的服务器与泄露站点,并持续打击其附属成员。
对受害者生态来说,这类行动的价值是实打实的——一个团伙的运作中断,意味着其正在进行的谈判、解密服务和后续攻击被迫暂停。
但冷静一点看,执法打击的局限性同样明显。
勒索软件是门“可重启的生意”。 团伙被打散后,成员往往流入其他项目或换个牌子重来。LockBit在Operation Cronos之后曾有短暂复活的尝试,就是现成的例子。基础设施可以重建,赎金渠道可以迁移。执法行动的意义更多在于提高整条犯罪产业链的成本——让招募、洗钱、affiliate分成每一个环节都变得更危险——而不是‘消灭’某个品牌。
把勒索生态的运转逻辑画出来,就明白打击点为什么这么选:
查封加载器与初始访问基础设施,切断的是“供应链上游”这些关键节点。 Operation Endgame不打勒索品牌本身,而是打所有品牌都要用的“入口工具”,这是正确的打击位置。但企业侧的防御责任不会因此转移——执法打断的是攻击者的节奏,补齐自己网络的短板,依然是甲方自己的功课。
值得注意的一个趋势是:勒索团伙的‘品牌’生命周期越来越短,但底层手法高度复用。 对防御者来说,跟踪‘哪个团伙又冒出来了’的价值,远不如跟踪‘初始访问用了什么漏洞、什么手法’。品牌会死,TTPs(战术、技术与流程)会遗传。
💰 产业逻辑:安全预算的重心正在下移
金句先行:攻击下沉到哪里,预算就该跟到哪里——前提是你能看见那里。
把三件事串起来,能看到一条清晰的产业主线。
第一层判断:攻击面正在向‘信任层’迁移。 DNS是协议信任的起点,安全产品是防御信任的载体,勒索生态的‘初始访问经纪’是犯罪信任的枢纽。三个故事里的攻击者,瞄准的都不是‘某个漏洞’,而是‘某个被默认信任的东西’。这意味着传统的‘边界防御+终端检测’模型继续失血,信任链可观测性会成为新的产品叙事——谁能帮企业看清‘我的DNS解析是否正常’‘我的安全设备行为是否合规’‘我的访问路径上谁被信任了’,谁就握住了下一阶段的入口。
第二层判断:‘伪装防御’会催生新的检测品类。 当后门开始模仿安全产品,基于签名的检测彻底失效,行为基线分析的价值被重新放大。安全设备自身的完整性监控、异常行为检测,过去是锦上添花的功能,接下来会是刚需。结合Exposure Management相关市场(CAASM/EASM)近两年的增长曲线,边缘安全设备的资产管理与完整性校验,很可能在下一个采购周期里从‘可选项’变成‘必答题’。
第三层判断:公共执法与企业防御是互补关系,不是替代关系。 Operation Endgame的连续推进说明执法在提速,但企业不能把安全感外包给警察。真正的产业健康态是:执法抬高犯罪成本,企业降低被攻破概率,两侧同时发力。
给防御者三句实操建议,作为本文的落点:
1
本文由本站 AI 辅助聚合生成,原始来源如下: