别小看旧摄像头,它连着十亿美元黑产
📋 总体概括
10月5日同日披露的两起事件——ClingSTUN把失陷IoT设备变成持久代理节点、ZachXBT卧底撬开涉10亿美元的Lazarus洗钱网络,加上DNS基础设施威胁的常态化,共同指向一个趋势:网络犯罪正从打单点转向长期经营基础设施。本文拆解其技术机理、资金链路与产业防御逻辑。
📄 正文
两起看似毫不相干的披露,落在了同一天。
10月5日,安全媒体公开了针对物联网设备的Linux后门ClingSTUN的研究报告;同日,链上侦探ZachXBT宣布自己卧底了一个为Lazarus Group洗钱超过10亿美元的中国有组织犯罪团伙。一个是设备层的失陷,一个是资金层的出口,中间还夹着一个被长期忽视的协议层——DNS。
把它们放在一起看,结论并不复杂:网络犯罪的生意模式,正在从"打一枪换一个地方",转向"长期经营基础设施"。 设备、通道、资金出口,全都被当成资产来运营。这才是防御者真正要面对的对手形态。
📷 被劫持的摄像头,比你想的更"敬业"
安全圈私下流传一句话:黑产最稳定的资产,不是漏洞,是那台三年没人登录过的路由器。
ClingSTUN的故事,就是一个标准样本。这是一种Linux后门,专门利用暴露在公网上的、未打补丁的设备——典型如路由器、摄像头、NVR这类 IoT 终端。它做的事情不是一次性的破坏,而是把这些设备转化成持久、可远程控制的代理节点。
拆开看它的技术栈,你会发现这是一套相当"工程化"的组合:
| 能力模块 | 作用 | 对攻击者的价值 |
|---|---|---|
| 启动持久化 | 设备重启后后门仍自动驻留 | 保证资产不流失 |
| 进程隐藏 | 掩藏恶意进程,降低暴露概率 | 延长存活周期 |
| 竞品查杀 | 终止同类恶意软件进程 | 独占这台设备 |
| 远程命令执行 | 接受远端指令、动态下发任务 | 灵活调度 |
| 借用STUN基础设施 | 利用合法STUN服务实现NAT穿透 | 稳定建立远程连接 |
攻击链路大致是这样的:
值得注意的细节是"借用合法STUN基础设施"。STUN本来就是帮助NAT环境下设备建立连接的标准协议,攻击者把它变成自己的通信保障——合法协议,非法用途,这让流量检测的难度直线上升。
另一个细节:研究公开于10月5日,报告记录了三次战役周期,期间载荷服务器持续更迭。频繁更换载荷服务器意味着什么?意味着这不是脚本小子的随手一击,而是一个有运维、有迭代的长期项目。攻击者在"养"这批设备,而不是"用完就扔"。
据多位一线应急响应从业者私下交流,这类代理节点在灰色市场上是明码标价的商品——可以被转租给其他攻击者用于隐匿真实来源。你的旧摄像头,可能是别人攻击链上的一环,而且是按月计费的那种。
产业逻辑很清楚:IoT代理网络是黑产的"基础设施层",一旦成型,后续的攻击、隐匿、变现都可以复用。防御侧对应的答案其实不新鲜,但执行很差——暴露面收敛、固件更新、默认口令治理。大量失陷设备的根因,仍然是那三件老生常谈的小事没人做。
💸 十亿美元的洗钱管道,被一个研究员撬开
偷来的钱,怎么变成干净的钱?这条"出口",才是链上犯罪产业链里最硬的一环。
10月5日,链上侦探ZachXBT披露了一个罕见的操作:他卧底进入了一个涉嫌为Lazarus Group洗钱的有组织犯罪团伙——该团伙据信经手洗白金额超过10亿美元,资金来源与朝鲜Lazarus Group相关的加密货币攻击事件有关。
他的做法说起来朴素得惊人:伪装成客户。以"有脏币需要处理"的姿态打入内部,收集情报,最终协助冻结了被盗资产,并把团伙成员的通信记录与犯罪行为关联起来。
链上洗钱的典型路径大致如下:
这条管道为什么重要?因为在链上攻击的产业链里,攻击是起点,洗钱是出口,出口堵不住,前面的追缴就都是空转。Lazarus Group多年来因多起大规模加密资产窃取事件被各方点名,其攻击技术细节各异,但最终都要经过类似的变现通道。10亿美元的量级说明,这不是零散的场外交易,而是一条有组织、有规模的"专业化出口"。
⚠️ 这里有一个值得冷静讨论的边界问题:ZachXBT的身份是独立研究员,不是执法机构。他卧底收集情报、协助冻结资产,效率上可能远超传统流程——但这类行为的合法性边界、证据链的司法效力,在各法域下并不一致。客观地说,这次披露展示的是一种民间补位:在跨境执法协作慢、链上犯罪快的现实落差下,链上分析社区正在填补一部分真空。这种补位能走多远,取决于各国监管与司法体系如何消化它,这是后续值得持续观察的问题。
对产业的启示则很直接:盯住资金出口,比逐案追击攻击事件更高效。链上分析、交易所KYC/AML、资产冻结协作,正在成为安全产业里一个被低估的赛道。
🕳️ DNS:最老的基础设施,最新的攻击面
越基础的协议,越容易被当成"背景噪音"放行——这恰恰是它的软肋。
DNS是互联网最古老的基础设施之一,几乎所有流量都要经过它。也正因为如此,多数企业网络的出口策略对DNS流量高度信任。而安全分析普遍指出,DNS正面临三类核心威胁:
| 威胁类型 | 滥用方式 | 典型后果 |
|---|---|---|
| DNS篡改欺骗 | 篡改解析记录或劫持响应 | 用户被导向钓鱼或恶意站点 |
| 泛洪DDoS | 海量查询压垮解析服务 | 域名解析瘫痪,业务不可达 |
| 隐蔽隧道滥用 | 将数据编码进正常DNS查询 | 数据外泄、隐蔽C2通信 |
前两类是"明牌":篡改欺骗伤害的是信任链,泛洪攻击伤害的是可用性,业界都有成熟的对抗手段。真正麻烦的是第三类——DNS隧道。
原理并不复杂:把要外传的数据编码进DNS查询报文里。在防火墙和流量设备看来,这就是一条条"正常的DNS请求"。于是它成了理想的外泄通道和C2回连通道——回想ClingSTUN借用合法STUN协议穿透NAT的思路,是不是如出一辙?合法协议,就是最好的掩护。
把这三次披露按时间排一下,你会发现它们几乎同时落在防御者的视野里:
- 10月5日:ClingSTUN后门研究公开,披露三次战役周期与载荷服务器切换
- 2026年10月5日:ZachXBT公开卧底成果,涉及10亿美元级洗钱网络与Lazarus Group
- 同期:DNS三类核心威胁的系统性解析引发讨论,隐蔽隧道滥用被再次聚焦
三条线索的共同点是:攻击者都在利用基础设施的"信任红利"。设备层的信任(内网里的IoT终端)、协议层的信任(放行的DNS/STUN流量)、资金层的信任(合规通道掩护下的场外交易)。攻击面正在下沉到这些平时没人盯的地方。
据多位接近监管与厂商的人士观察,这两年攻防对抗的重心,正明显从"终端杀毒"式的点状对抗,转向对基础设施可见性的争夺——谁看得见设备行为、协议异常和资金流向,谁就掌握主动。
🧭 攻击面下沉时代,防御逻辑得换一套
对手在经营资产,防御者还在管理告警——这是当前攻防之间最要命的错位。
把三件事放回同一张图里看:ClingSTUN经营的是设备资产(失陷设备长期驻留、可复用),洗钱网络经营的是资金通道(10亿美元级的专业化出口),DNS隧道经营的是通信通道(借用受信任协议稳定回连)。三条线合起来,就是一个完整的黑产基础设施栈:
失陷设备 → 隐蔽通道 → 变现出口。
这个视角下,防御思路要做几个调整:
第一,从漏洞优先级转向暴露面优先级。ClingSTUN利用的全部是"未修复的暴露设备",攻击者甚至不需要高价值0day。暴露面管理(ASM)类产品近年的升温,本质上就是对这个现实的回应——不是漏洞不重要的,而是暴露且不修的漏洞才致命。
第二,从特征检测转向行为检测。启动持久化、进程隐藏、竞品查杀、合法协议滥用——单点看每一项都可能不触发告警,串起来看就是完整的失陷故事。NDR、流量行为分析、DNS异常监测的价值,在于把"正常协议里的异常行为"挑出来。
第三,资金链路分析要进入防御体系。链上分析帮助冻结被盗资产、锁定团伙通信,这件事已经从概念验证走向了实战。对企业安全团队而言,勒索与窃密事件的应急响应预案里,"资产追踪与冻结协作"应当成为标准环节,而不只是事后报案。
第四,也是最容易被忽视的:老旧IoT设备需要资产台账。多数组织的CMDB里根本没有那台2019年部署的摄像头。看不见的资产,谈不上任何防御。
产业机会也随之清晰:攻击面管理、网络检测与响应、链上分析与资金追踪,这三个方向的交集地带——"基础设施可见性"——很可能是未来两三年安全支出增长最快的板块之一。当然,前提是甲方愿意为"看不见的风险"付钱,这始终是安全行业最难的销售命题。
写在最后
一天之内,设备层的后门、资金层的卧底、协议层的威胁同时浮出水面,这个巧合本身就是最好的提醒:网络犯罪的产业链已经完成了"基础设施化",防御的颗粒度必须跟着下沉。
可以预判的是,随着IoT存量的继续膨胀、加密资产监管的持续收紧、DNS等老协议的滥用手段进一步成熟,围绕"失陷设备—隐蔽通道—变现出口"这条主线的攻防对抗只会更激烈。下一次类似事件曝光时,值得关注的不是攻击多新,而是防御者是否终于开始像对手经营资产那样,认真地经营自己的可见性。
攻击者早就想明白了自己的商业模式,防御者也该想明白了。
本文由本站 AI 辅助聚合生成,原始来源如下: