黑客不删库了,开始装“正常”
📋 总体概括
三起看似不相关的攻击事件指向同一条主线:滥用Telegram、DNS、浏览器缓存与系统更新通道,把攻击流量伪装成“正常运行”。医疗机构被潜伏两年未遭破坏,说明检测逻辑必须从“抓异常”转向“盯行为”,防守方要重新管好那几扇永远开着的信任之门。
📄 正文
2025年12月,一支应急响应团队进驻一家医疗机构,回溯日志时发现最早的入侵痕迹停留在2024年初。整整两年,攻击者没加密一个文件、没勒索一分钱,只是安静地靠 Telegram 和 DNS 隧道维持着通道。同期,ClickFix 变种学会把载荷藏进 DNS TXT 记录,BigDiskBuster 则干脆不关杀软,只让它“失聪”。三件事拼在一起,指向同一个趋势:攻击者的核心竞争力,正在从“破坏力”换成“伪装成正常”。
⏳ 两年静默:医疗网络里最安静的房客
潜伏得越久,说明它越不需要急。
据 GBHackers 披露,这次针对医疗机构的 Partisan Zmiy 入侵,调查人员在2025年12月加入响应,最早的感染证据可以追溯到2024年初。给读者一个直观的换算:当你在为季度渗透测试排期的时候,对手已经在内网住了六个季度。
两个数字值得划线——“约两年”和“未观察到破坏性活动”。报告同时确认了一套更新的工具组合:Telegram 命令通道、DNS 隧道、定时载荷执行。三件事单独看都不新鲜,叠在一起就是一套完整的“低噪音生存包”:命令不走自建基础设施,数据外传走几乎必然放行的53端口,落地动作被拆进计划任务里慢慢跑。
医疗行业被盯上并不意外——终端杂、外联需求刚性、安全团队人手紧。真正值得行业记住的,是时间假设的失效。过去我们默认攻击链是“入侵—横移—爆发”,以天和周为单位;现在的剧本可能是“入侵—维持—再维持”,以年为单位。防守侧所有以“72小时应急”为前提的建设,在两年驻留面前都要重新掂量。据多位做医疗行业安全服务的同行说,医院信息科最缺的不是设备,是“有人每天盯着那些看起来一切正常的东西”。
最早入侵痕迹
静默驻留与通道维护
应急响应介入
💬 借道Telegram:把C2藏进人海里
最安全的攻击通道,是目标机构每天都在用的通道。
想象蓝队值班室:大屏上滚动着外联告警,全是自家域名和云厂商API。谁能想到,某台服务器正从一个聊天软件的基础设施里接收指令?Partisan Zmiy 的命令通道就架在 Telegram 上——对防守方来说,这几乎是最难受的一种选择。
为什么难受?因为 Telegram 在医疗这类机构里不是“可封锁的娱乐应用”,而是事实上的工作工具。运维值班群、跨院区协调、设备告警推送,很多流程都长在上面。你想封,第二天运维自己就把策略撤了——不是他们不专业,是业务真的需要。攻击者对这一点的理解,比对漏洞的理解更深。
产业逻辑上看,这是典型的“信任寄生”打法。自建C2服务器有完整的生命周期:注册域名、租VPS、被威胁情报标记、换基础设施,每一步都是暴露面。借道大平台,等于把平台的信誉当成自己的掩护——流量特征与数亿用户的正常使用无异,情报厂商也很难仅凭“连了Telegram”给出高置信告警。攻击者把基础设施运营成本转移给了平台方和防守方,自己只付极低的接入成本。这不是新思路,但配合两年静默的使用节奏,它证明了价值:不追求爆发力的对手,才养得起这种耐心。
🕳️ DNS:那扇永远开着的大门
端口可以封,协议可以禁,唯独DNS,谁也不敢关。
ClickFix 这类社工攻击原本的路数是“人肉执行”——诱骗用户在“修复问题”的界面里粘贴运行命令,再落一个可执行文件。安全产品对这一段是有感知的:凭空落盘的可执行文件、脚本进程发起的下载行为,都是经典告警点。而现在,攻击者把载荷藏进了 DNS TXT 记录,并用浏览器缓存预取提前布局,让早期攻击阶段更难被看见。
材料披露的两个手法值得拆开看。一是 DNS TXT 记录本可以承载任意文本,攻击者把载荷分片写进自己域名的解析记录里,受害机器查询一次就等于下载一次,全程没有HTTP下载行为;二是浏览器缓存预取,让“恶意内容到达终端”这个动作发生在用户毫无感知、也毫无告警的背景过程里。投递链的前半段,就这样从检测视野里消失了。
DNS 之所以成为重灾区,是因为它是企业网络里少数“必须永远开着”的服务。封掉对外解析,等于让全公司断网;于是它天然成为外联、分阶段投递乃至隧道回传的首选——Partisan Zmiy 的 DNS 隧道是同一逻辑的另一种用法。产业结论很直接:过去安全建设的重心在“盯HTTP”,现在必须把 DNS 流量的日志留存和行为分析提为一级项目。谁能看见每一次TXT查询的内容和频率,谁才谈得上看见这类攻击。
| 事件/技术 | 借用的正常通道 | 藏匿手法 | 传统检测为何失效 |
|---|---|---|---|
| Partisan Zmiy | Telegram | 命令经聊天平台中转 | 混入海量正常IM流量 |
| ClickFix 变种 | DNS TXT与浏览器缓存 | 载荷分片藏于解析记录 | 绕开下载落盘告警 |
| BigDiskBuster | Microsoft Defender 自身 | 进程在跑但更新被断 | 服务在线告警面为空 |
🛡️ 不杀EDR,让杀软变聋
杀掉杀软是打架,让杀软失聪是搬家。
过去几年,“EDR Killer”是攻防圈的热词,思路粗暴——想办法干掉终端上的安全进程。但杀进程动静太大:安全服务意外退出,本身就是高置信告警。BigDiskBuster 这个概念验证技术展示了另一种思路:Microsoft Defender 照常运行、进程健康、界面正常,唯独更新被悄悄阻断。结果是病毒库停在旧版本,新威胁它天然不认识——一个“静默检测缺口”,而且全程不需要任何漏洞利用。
材料给的两个定性很克制:“不算EDR杀手”,“无需漏洞利用”。也就是说,它利用的不是微软代码的缺陷,而是终端防护体系里“更新通道”这个环节的信任。防线没有被打穿,只是被悄悄停了电——而电表还在正常走字。
POC不等于在野利用,此刻无需恐慌。但攻防技术的扩散速度从来不慢,从概念验证到武器化,历史上往往只需要几个季度。这件事真正的启示是:防守方对“安全工具自身健康度”的理解要升级。杀软进程活着,不等于防护活着。据圈内人半开玩笑地说,下一代红队的KPI可能不再是“关掉EDR”,而是“让EDR看起来一切正常”。这句玩笑,值得每个CSO认真想一想。
🧭 防守方该重写的三条假设
当你按“异常”建检测,对手就按“正常”设计攻击。
📌 第一,外联治理从“白名单”走向“持续核对”。 白名单解决的是“允许谁”,现在的问题是对手就住在名单里。对 Telegram、DNS 这类必开通道,要监控的不只是“通不通”,而是对象、频次和体积的基线偏移——一家医院的服务器,凭什么对聊天平台保持稳定心跳?
📌 第二,检测逻辑从单点异常转向行为链。 定时任务本身正常,53端口外联本身正常,IM接口访问也正常;但“新建计划任务+低频DNS查询+IM通道心跳”出现在同一台主机上,就不是正常了。这要求检测平台做跨信号关联,而不是各查各的。
📌 第三,把防御工具自身的完整性纳入监控。 BigDiskBuster 的思路适用于所有安全产品:凡是依赖“更新”维持能力的体系,更新通道的状态监控要和病毒库告警同级对待。补丁失败三天,就该按事件响应流程处理,而不是按一张普通运维工单。
把这三条拼起来,是同一个转向:过去我们假设攻击者长得“不一样”,所以抓特征;现在要假设攻击者长得“一模一样”,只能靠行为和时间戳穿他。
三起事件、三种手法,说的其实是同一句话:攻击者已经过了拼火力的阶段,进入拼“正常度”的阶段。两年静默的医疗网络入侵、藏在TXT记录里的载荷、还在运行却已失聪的杀软,共同把“检测异常”这套老逻辑推到了墙角。可以预期,2026年安全产品的竞争点会从“检出率”转向“对正常通道的行为理解”;而防守方此刻最值钱的投资,是把DNS、IM、更新通道这三类“永远开着”的信任面真正管起来。安静,才是这个时代最响的警报。
本文由本站 AI 辅助聚合生成,原始来源如下: