文章总结: SilentPush报告揭示流量源定位技术,通过分析网络信号穿透代理锁定攻击者真实物理位置。该技术能有效识别内部威胁,实战中成功追踪到俄乌冲突地区的敏感活动。结合住宅代理数据,该功能可补充威胁情报,帮助区分合法IP与犯罪滥用IP,显著提升对跨境威胁基础设施的防御能力。 综合评分: 79 文章分类: 威胁情报,安全工具,安全运营
静默推送“流量来源”暴露真实攻击者位置
暗镜
2026年2月12日 13:00 北京
Silent Push发布的一份新报告揭示了先进的流量分析技术如何揭穿网络犯罪分子使用的数字伪装,曝光那些隐藏在代理和VPN背后的威胁行为者的真实物理位置。该报告重点介绍了“流量源定位”功能的强大之处,这项功能通过分析网络信号,精确定位连接的实际来源,而非其声称的来源。
这项技术让我们得以窥见现代网络间谍活动的幕后真相,朝鲜 IT 人员和与俄罗斯结盟的行动者经常使用住宅代理来混入合法流量中。
分析的核心在于区分代理服务器的位置和流量的实际来源。通过分析专有的全球数据,研究人员现在可以确定与 IP 地址真实来源相关的国家/地区。
这项功能对于检测“内部威胁”或欺诈员工尤为重要。例如,朝鲜的IT从业人员经常使用住宅代理服务器伪装成美国自由职业者。流量源定位功能可以检测到员工的登录活动,即使表面上显示来自俄亥俄州的家中,但实际上流量是从受限区域路由过来的。
Silent Push 指出:“客户还可以使用流量来源功能自动评估员工登录情况,并识别 IP 地址何时掩盖来自意外位置或令人担忧的国家的流量。”
该报告提供了一个引人注目的真实案例,涉及一个连接到冲突地区的VPN网络。研究人员追踪了一个特定的IP地址205.198.91[.]136,表面上看,该地址的流量似乎是正常的。然而,流量来源数据却揭示了截然不同的情况。
报告指出,“IP 地址 205.198.91[.]136 的流量来源数据证实,该地址正在俄罗斯占领的乌克兰东部地区使用”,这表明在一个高度敏感的地缘政治地区存在大量活动。
调查并未就此结束。研究人员将调查重点转移到同一网络中的另一个 IP 地址 194.147.16[.]244(托管于英国网络),从而发现了异常连接的全球模式。
这个位于英国的单一 IP 地址正在为来自一系列高风险地区的流量提供服务。这种“流量集群”的可视化方式使防御者能够超越单个 IP 地址,了解威胁行为者用于跨境传输数据的更广泛的基础设施。
Silent Push强调,这种方法是对现有威胁情报的补充。住宅代理数据有助于识别IP地址(例如,家用路由器还是数据中心),而流量来源则能识别流量的驱动者。
报告总结道:“这两种解决方案结合起来可以帮助客户区分无害的住宅 IP 地址和在全球范围内被租用于犯罪用途的 IP 地址。”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 《静默推送“流量来源”暴露真实攻击者位置》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论