冒充谷歌说话的僵尸网络,盯上了你家路由器
📋 总体概括
新曝光的Cling僵尸网络把控制命令伪装成Google STUN应答流量,借助NAT穿透通信的天然可信度实现隐匿,底层是2021年披露的CVE-2021-35394至今仍被大规模利用。本文拆解其武器链、产业逻辑,以及ZachXBT卧底调查带来的攻防启示。
📄 正文
当恶意流量学会了说「谷歌语」,防火墙的规则库就成了摆设。
十月初,安全媒体GBHackers先后披露了两份关联研究:一个名为Cling的IoT僵尸网络,把攻击者的控制命令伪装成Google STUN应答,混进日常的NAT穿透流量里;紧接着,10月5日发布的后续分析确认,其本体ClingSTUN是一个Linux后门,专门把暴露在公网、打了补丁率极低的老旧设备,改造成长期受控的代理节点。同一周,链上调查员ZachXBT自曝卧底了一个为Lazarus Group洗钱超10亿美元的犯罪团伙。
一攻一防,指向同一个命题:攻防的战场,正在从「谁的漏洞快」转移到「谁更会藏」。
🕵️ 把命令藏进「谷歌流量」里
想象一个企业SOC值班工程师的日常:告警面板上滚动着大量STUN流量。STUN是NAT穿透的标配协议,视频会议、VoIP、WebRTC都离不开它,而大量STUN服务恰好由谷歌等大厂提供。在绝大多数检测规则里,「与谷歌基础设施的UDP通信」约等于白名单。
Cling正是赌这一点。10月1日公开的研究显示,它把操作者的控制指令伪装成Google STUN的应答报文下发到受感染的IoT设备——从网络侧看,这就是一串再寻常不过的NAT穿透会话,恶意通信与合法流量完全同构。
更值得玩味的是发现路径:研究人员最初追踪的是CVE-2021-35394利用活动的异常上升——这是一个早在2021年就已披露、针对嵌入式网络设备的远程代码执行漏洞。顺着这条老旧漏洞的利用链往下挖,才挖出了这个玩隐身的僵尸网络。
这里的产业逻辑很清晰:边界检测对「可信协议+可信源」的组合几乎是盲的。攻击者不再执着于加密混淆这种容易被熵值检测抓住的手法,而是直接借用整个互联网运转所依赖的基础协议做掩体。协议可信,成了攻击的护身符。
🔧 一条完整的「设备代理」武器链
如果说第一篇报告揭示的是「怎么藏」,那么10月5日关于ClingSTUN的分析,展示的则是一条高度工程化的变现武器链。
按公开研究描述,这个Linux后门的 功能模块相当齐全,几乎复刻了一套商业化的远控产品:
| 能力模块 | 具体行为 | 攻击意图 |
|---|---|---|
| 启动持久化 | 写入开机自启机制 | 设备重启后仍存活 |
| 进程隐藏 | 掩蔽恶意进程特征 | 规避设备侧巡检 |
| 竞品清除 | 主动终止其他恶意程序 | 独占主机资源 |
| 远程命令执行 | 接收并执行操作者指令 | 完全控制 |
| STUN通信 | 借助合法STUN基础设施穿透NAT | 无需公网入站即可受控 |
研究还记录了三个攻击阶段,期间载荷服务器持续更换——这是典型的对抗取证设计:即便一个阶段的基础设施被标记封堵,后续阶段已经切换了阵地。
把整条链路画出来会更直观:
注意最后一环:代理节点。这类设备最终的归宿往往不是直接搞破坏,而是被打包成代理网络出售——用于匿名化其他攻击、绕过风控的住宅级出口。也就是说,你家里那台三年没升过固件的路由器,可能已经在某个代理池的货架上被明码标价。据多位长期跟踪僵尸网络的研究人士私下透露,这类「低速慢打、只做代理」的家族近两年明显多于掀起大动静的破坏型家族,因为前者变现路径更稳、更难被溯源。
「竞品清除」这个细节尤其说明问题:连犯罪生态内部都在内卷,一台设备的价值值得用技术手段去抢。
📉 打不完的老漏洞,一笔IoT安全的经济账
真正让人不安的,不是Cling的隐身技巧有多高明,而是它踩着的那块地基——一个2021年披露的RCE漏洞,到2026年仍在被加速利用。
为什么会这样?答案藏在家用与中小企业IoT市场的经济结构里:
- 设备厂商没有持续维护的动力。一台百元级路由器的利润,撑不起十年的固件更新团队;
- 用户没有升级的能力。运营商送的盒子、电商凑单买来的摄像头,多数使用者连管理界面都没打开过;
- 攻击者反而最有耐心。自动化扫描是零边际成本的,等五年,等来的不是补丁普及,而是存量设备的持续累积。
这就形成一个残酷的不对称:防守方的补丁是「一次性事件」,攻击方的利用是「持续性收入」。围绕老旧CVE做文章的僵尸网络,本质上是在吃一笔安全债务的利息——债务是整个产业欠下的,利息由所有被沦为代理节点的设备主人共同偿还。
对防御侧的启示是务实的:对这类资产,指望「打补丁」不现实,可行路径只有三条——缩小暴露面(能不上公网就不上)、在网络边界做出向连接的基线约束(一台摄像头不应该主动向陌生IP发起周期性STUN会话)、以及采购时把「厂商维护周期」作为硬指标写进条款。检测的重心也要变:既然载荷藏进了合法协议,那就盯行为——会话频率、对端稳定性、与设备功能的语义匹配度,而不是盯特征码。
🎣 猎人也卧底:「藏」正在成为双向技能
有意思的是,同一个十月,「藏」这个关键词在防守侧也有了镜像叙事。
10月5日,链上调查员ZachXBT披露,他此前以客户身份卧底潜入了一个据信为Lazarus Group洗钱的华人犯罪团伙——该团伙经手的加密资产洗钱规模据称超过10亿美元。通过伪装身份收集情报,他协助冻结了部分被盗资产,并将团伙成员的通信记录串联成证据链。
把这两件事并排看,会发现攻防正在向同一个方向演化:攻方藏进可信协议,守方藏进可信身份。Cling的作者靠「长得像谷歌」躲过机器的检测;ZachXBT靠「长得像客户」绕过了人的防线。纯粹的自动化防御,在这两种场景下都会失效——前者需要懂协议语义的分析师,后者需要敢下场的社会工程能力。
这对产业的判断意义在于:威胁情报的价值锚点正在从「IOC情报」上移到「叙事情报」。一个IP黑名单五分钟就失效,而一条卧底拿到的团伙内部通信,能支撑资产冻结和法律追责这种真正让攻击者肉疼的打击。公开研究披露到一线渗透取证,这条链路正在被跑通,也倒逼安全厂商重新掂量自家研究团队的构成——纯逆向工程师之外,懂金融、懂社工、能长期潜伏的复合型调查者,正在成为稀缺资产。
小结
Cling的可怕不在于技术多新,而在于它选对了掩体:所有检测体系都默认信任的东西,就是最完美的伪装。老旧CVE提供了入口,STUN协议提供了通道,代理网络提供了变现——一条围绕「信任滥用」的完整产业链已经成型。而ZachXBT的卧底行动则提示了反制的方向:机器看不过来的,得靠人钻进去。可以预见,接下来一年,「协议语义级检测」和「公私协作的调查式溯源」会成为安全预算里两个新的关键词。藏与找的军备竞赛,才刚开场。
本文由本站 AI 辅助聚合生成,原始来源如下: