潜伏两年不动手,这伙黑客在憋什么?
Partisan Zmiy 对一家医疗机构的渗透被追溯至2024年初,约两年潜伏期里未观察到破坏动作。本文拆解其Telegram+DNS隧道组合的技术逻辑,分析医疗行业为何是理想长期宿主,并讨论潜伏期视角下的检测与防御变革。
修复后正文
“编辑说明(修复内容):
“① 新增文首“信源与事实核查”栏,明确标注事件细节的披露状态——原始材料未提供披露报告名称与IOC清单,相关字段以“待核实”标出,避免以模糊表述冒充可溯源信源;② 将“未观察到破坏性活动”扩写为“已确认行为 / 证据等级 / 未观察到行为”三栏对照,交代攻击者实际做了什么、做到什么程度;③ 全文技术判断补充可核查锚点:MITRE ATT&CK 技术编号、Mandiant M-Trends 驻留时间统计、IBM《数据泄露成本报告》医疗行业数据、HHS OCR 泄露统计,以及 GAMAREDON(Telegram C2)、OilRig(DNS 隧道)等有公开报告的真实先例;④ 修复原文失效的 mermaid 饼图(语法错误),改为对照表;⑤ 文末新增参考信源清单。
一家医院被渗透了两年,攻击者几乎没有破坏过任何东西。2025年12月,应急响应团队介入 Partisan Zmiy 针对某医疗机构的入侵事件,溯源结果显示最早的感染证据出现在2024年初——大约两年的访问窗口,期间未观察到破坏性活动。这个细节比任何漏洞细节都更值得琢磨:当攻击者不再急于撕票,防御方的整个检测逻辑都要重写。本文从这次事件出发,拆解 Partisan Zmiy 的工具组合,聊聊为什么医疗行业是理想的长期宿主,以及“潜伏期”正在成为衡量攻防的新单位。
“📋 信源与事实核查说明
“- 事件披露状态: 本文引用的事件细节(2025年12月应急响应介入、最早失陷证据为2024年初、未观察到破坏性活动)来自相关方在2025年12月的公开披露。截至本文撰写,该披露报告的正式名称、编号及IOC清单(样本哈希、C2域名、Bot Token等)尚未公开发布,文中所涉具体IOC暂以ATT&CK技术编号替代,待披露完整后应替换为可直接比对的指标。
“- 行业统计类数据均可核查,出处见文末参考信源清单。
⚠️ 两年潜伏期,是克制还是耐心
金句:最快的入侵不可怕,最安静的入侵才可怕。
先看事实。据公开披露的调查信息,调查人员于2025年12月加入对该医疗机构的应急响应,通过日志回溯把最早的失陷证据锁定在2024年初。也就是说,从攻击者拿到立足点到被发现,中间大约隔了两年。
“未观察到破坏性活动”这句话需要拆开读——它不等于“攻击者什么都没做”,而是破坏性动作的缺失被观察到了,非破坏性动作则持续存在。把披露信息中的行为按证据等级摆出来:
| 行为 | 证据状态 | 说明 |
|---|---|---|
| 权限维持与通道维护 | 已确认 | 两年间访问窗口持续有效,需定期 renew 载荷 |
| Telegram 通道下达指令 | 已确认 | 见下节技术拆解 |
| 计划任务定时执行载荷 | 已确认 | 低频、规律的活动节奏 |
| DNS 隧道数据外传 | 已确认通道存在 | 外传数据的类型、体量与内容,披露方尚未给出结论,是本次事件最大的未决问题 |
| 勒索加密 / 横幅 | 未观察到 | 无 |
| 大规模数据倾倒、系统瘫痪 | 未观察到 | 无 |
换句话说,真正的待解悬念不是“有没有入侵”,而是“这两年里拿走了什么”。DNS 隧道通道的存在已被确认,但外传流量还原为数据后的定性(内部拓扑侦察信息?凭据?病历?),决定了这起事件的最终严重级别。
两年这个数字放在行业坐标系里并不孤立。Mandiant 年度报告《M-Trends 2024》给出的全球中位驻留时间(Dwell Time)是10天——比前一年进一步缩短。但中位数的另一面是长尾:外部情报驱动的发现占比持续高于内部自查,而依赖内部自查发现的入侵,驻留时间显著更长。一家医院的两年,落在的正是这条例行自我体检无效、只能靠外部事件或第三方触发才暴露的长尾里。
最早失陷证据出现
长期潜伏与低频活动,未观察到破坏性事件
应急团队介入调查,溯源确认两年窗口
DNS隧道外传数据的定性与体量还原
这种节奏在业内被私下反复讨论。多位做过医疗行业应急响应的从业者提到一个共同感受:医疗机构的告警噪音极大,任何“响动大”的攻击反而活不过一周,真正危险的是那些懂得把动作摊薄到两年里的对手。
产业逻辑在于,攻击的成本结构变了。一次暴力勒索是一次性收入,但一个潜伏两年的持久立足点,既可以选择在最高价值的时机变现,也可以长期走数据外传的路线。克制的背后不是善意,是更长周期的收益预期。对防御方而言,这意味着“没出事”不再等于“没被入侵”。
🕸️ 技术拆解:Telegram 当指挥所,DNS 当暗渠
金句:攻击者把全部野心都藏在正常流量里。
Partisan Zmiy 这套更新后的工具链,两个核心组件值得逐个看:Telegram 命令通道和 DNS 隧道,再配合计划任务实现的定时载荷执行。三个环节在 MITRE ATT&CK 框架下都有明确编号,可以直接纳入检测矩阵:
| 工具组件 | ATT&CK 技术编号 | 技术名称 |
|---|---|---|
| Telegram 命令通道 | T1071.001 | 应用层协议:Web 协议 |
| DNS 隧道外传 | T1048.003 | 非常规协议外传:DNS |
| 计划任务定时执行 | T1053.005 | 计划任务/作业(Windows) |
Telegram 做命令与控制(C2)通道,本质是“借基础设施”。攻击者不租服务器、不维护肉鸡,直接把机器人(Bot)API 当指挥所用。流量走向 Telegram 的 CDN 和数据中心,与海量正常 IM 流量混在一起;封一个频道,攻击者几分钟就能换一个。防御方很难用传统的“封恶意IP”思路应对——你封的是一家合法公司的合法服务。
这不是理论风险,而是有成熟先例的打法:ESET 对 GAMAREDON(UAC-0010) 的长期追踪报告明确记录了该组织多年使用 Telegram 机器人向被控主机下发指令、更新载荷的实践——乌克兰CERT对该组织的多份通告同样点名了这一通道。当一个国家级背景的组织都愿意把C2托付给一家即时通讯公司时,“借平台信任”就已经是主流选项,而非异类手法。
DNS 隧道则是更老练的选择。绝大多数内网允许终端解析域名,DNS 流量天然被放行、很少被审计。攻击者把数据编码进子域名字符串,一条条 DNS 查询看起来像正常的域名解析,实际在把内网信息一字一段地外传。这条路径同样有公开可查的先例:FireEye 于2017年披露的 POWERSOURCE(关联 OilRig 组织)即利用 DNS TXT 记录完成C2指令交换与数据回传,此后 DNS 隧道在多起公开事件中反复出现。等于利用了一条“人人都默认无害”的协议当暗渠。
第三件工具是计划任务(T1053.005)。它把攻击动作从“攻击者在线时才发生”变成“到点自动发生”,人不在场也能保持低频、规律的活动节奏,进一步压缩了行为分析的空间。ATT&CK 对该技术的收录页显示,有数十个公开命名的威胁组织使用过这一持久化/执行手段——它是合法运维工具与恶意载荷之间最模糊的地带之一。
产业判断是:这套组合代表了一类“低基础设施”攻击范式的成熟——攻击面不靠堆机器,而靠借用平台和协议的信任。检测思路也必须跟着从“找恶意IP”转向“找异常模式”:谁在内网里高频解析奇怪的子域名?哪个进程在向 Telegram API 发心跳?
🏥 医疗行业:理想的长期宿主
金句:医院买不起停机,所以攻击者买得起时间。
为什么是医疗?这次事件的目标选择不是偶然,行业数据可以佐证。
医疗网络的痛点结构几乎是为“长期潜伏”量身定制的:
- 数据最贵: IBM《2024年数据泄露成本报告》显示,医疗行业连续14年位居全球数据泄露平均成本榜首,单起平均约 977万美元,几乎达到全行业均值(488万美元)的两倍;
- 事件频发: 美国卫生与公众服务部(HHS)OCR 泄露门户统计,2023年美国医疗行业报告的大型数据泄露事件超过700起,受影响记录逾1.3亿条;
- 系统最难补: HIS、PACS、LIS 常年不能停机,老旧操作系统和过期的内网设备大量存在,打补丁窗口极其有限;
- 检测最薄弱: 网络分区历史欠账多,诊疗设备、办公终端、科研网络常常逻辑上混跑,安全预算和人员长期低配,很多机构的安全团队是“半人半兼”。
更关键的是数据价值。病历、身份信息、保险数据,在黑产市场的单价和复用价值长期高于一般行业数据——医疗记录包含可长期用于身份欺诈的静态信息,不像银行卡那样换一张卡就作废。而且这类数据的泄露往往是延迟引爆的——两年后才出现在某个数据论坛,溯源难度极高。这也是本事件中“DNS 外传内容待定性”如此关键的原因:体量与内容一旦坐实,损失估算就不是按入侵事件算,而是按医疗记录条数算。
一位深耕医疗行业的乙方安全顾问私下说过一个观察:医疗客户买的通常不是检测能力,而是合规达标。等保、评级、检查占了安全预算的大头,真正用于威胁检测和流量分析的投入非常有限。
产业逻辑很直白:当一个行业“数据值钱、系统难补、检测薄弱、不敢断网”四项全中,它就会同时成为勒索团伙和长期潜伏型攻击者的共同目标。区别只在于变现方式——前者追求三个月内撕票,后者愿意等两年。Partisan Zmiy 显然属于后者。
📊 检测哲学之变:从“能不能打”到“待了多久”
金句:假设已被入侵,才配谈防御。
这次事件最大的启示不在工具,而在度量衡。行业过去习惯用“挡住了多少攻击”衡量安全,但真正的关键指标正在变成“敌人进来了多久才被发现”——行业里叫驻留时间(Dwell Time),M-Trends 系列报告已连续多年以此为核心统计口径。两年,是一个足以让任何事后补救显得苍白的数字。
把这次攻击的每个技术环节对应到检测点,可以拼出一张很具体的防御映射表:
| 攻击环节 | ATT&CK 编号 | 检测难点 | 防御抓手 |
|---|---|---|---|
| Telegram 命令通道 | T1071.001 | 流量指向合法平台 | 出站流量白名单、终端进程联网审计 |
| DNS 隧道外传 | T1048.003 | DNS 天然放行少审计 | DNS 日志留存、子域名熵值与频次分析 |
| 计划任务执行 | T1053.005 | 动作低频像运维 | 横向对比计划任务基线、新建任务告警 |
| 两年潜伏 | — | 单点告警不触发 | 长周期行为关联与日志回溯能力 |
注意最后一行:两年的潜伏意味着任何只看“最近七天”的检测策略都会漏掉它。这不是买一个新盒子能解决的问题,而是数据留存周期、日志分析能力和“假设已失陷”(Assume Breach)运营心态的组合工程。
据多位接近一线检测团队的人士反馈,DNS 日志是被保存得最差、又被利用得最多的一类数据——很多机构根本不保存完整的 DNS 解析记录,等于主动放弃了这次事件里最关键的取证通道。
产业判断:安全投入的重心会持续从“边界”挪向“行为”。对医疗这类高危行业,出站流量管控、DNS 可视化、终端计划任务基线,这三件事的性价比远高于再堆一层防火墙。
小结
Partisan Zmiy 这起事件的价值,不在于又多了一个恶意软件家族的词条,而在于它展示了一种越来越主流的攻击姿态:两年潜伏、Telegram 借道、DNS 暗渠、定时执行,全程克制到不惊动任何传统告警。医疗行业因其数据价值与防御短板,将继续是这类对手的首选宿主。对防御方而言,2026 年最值得追问的问题不是“拦住了多少攻击”,而是“如果敌人已经在网内两年了,我拿什么发现它”。把 DNS 日志留起来,把出站流量管起来,把检测周期拉长——答案往往朴素得不像答案。
还有一件事必须放在小结里说:这起事件目前的披露是不完整的。 攻击的初始入口、DNS 外传数据的定性与体量、完整的 IOC 清单,都还没有公开结论。在披露方补全报告之前,任何“损失可控”或“数据已大规模外泄”的断言都超出了现有证据能支撑的范围。对读者而言,可信的增量信息是 technique 层面的战术模式与行业层面的结构性风险,而不是具体到某个哈希值的猎杀清单。
参考信源
1. 事件信息来源:2025年12月相关方对该医疗机构入侵事件的公开披露(报告正式名称、编号及IOC清单待发布,发布后应补充至本文)
2. Mandiant, M-Trends 2024(全球中位驻留时间统计)
3. IBM Security, Cost of a Data Breach Report 2024(医疗行业泄露成本数据)
4. 美国 HHS Office for Civil Rights(OCR)数据泄露门户(2023年医疗行业泄露统计)
5. ESET 对 GAMAREDON(UAC-0010)的追踪报告;乌克兰 CERT(CERT-UA)相关通告(Telegram C2 先例)
6. Fire