新型Linux僵尸网络SSHStalker使用传统的IRC进行C2通信

admin 2026-02-17 20:01:35 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文档介绍了新型Linux僵尸网络SSHStalker,其使用传统的IRC协议进行C2通信,通过SSH扫描和暴力破解进行初始访问,并利用Go二进制文件伪装成nmap进行传播。该僵尸网络具备下载GCC编译有效载荷、通过cron作业实现持久化、利用老旧CVE提权以及进行AWS密钥窃取、加密货币挖矿和DDoS攻击的能力。建议监控编译器安装与执行、禁用SSH密码认证、移除生产环境编译器并限制异常路径执行。 综合评分: 78 文章分类: 威胁情报,恶意软件,IoT安全,网络安全,渗透测试


cover_image

新型Linux僵尸网络SSHStalker使用传统的IRC进行C2通信

原创

ZM ZM

暗镜

2026年2月12日 09:00 北京

一个名为 SSHStalker 的 Linux 僵尸网络最近被发现使用 IRC(互联网中继聊天)通信协议进行命令与控制 (C2) 操作。

该协议于 1988 年发明,并在 20 世纪 90 年代达到鼎盛时期,成为群组和私人通信的主要文本即时通讯解决方案。

技术界仍然欣赏它的实现简单、互操作性强、带宽需求低,而且不需要图形用户界面。

SSHStalker 僵尸网络依赖于经典的 IRC 机制,例如多个基于 C 的机器人和多服务器/通道冗余,而不是现代的 C2 框架,优先考虑弹性、规模和低成本,而不是隐蔽性和技术新颖性。

据威胁情报公司 Flare 的研究人员称,这种方法还延伸到 SSHStalker 操作的其他特点,例如使用嘈杂的 SSH 扫描、一分钟的 cron 作业以及大量的 15 年前的 CVE 回溯目录。

SSHStalker 通过自动 SSH 扫描和暴力破解实现初始访问,它使用一个伪装成流行的开源网络发现工具nmap的 Go 二进制文件。

然后利用被入侵的主机扫描其他 SSH 目标,这类似于僵尸网络的蠕虫式传播机制。

Flare发现了 一份文件,其中包含近 7000 次机器人扫描的结果,全部来自 1 月份,主要针对 Oracle 云基础设施中的云托管提供商。

一旦 SSHStalker 感染了主机,它就会下载 GCC 工具,以便在受害者设备上编译有效载荷,从而提高可移植性和规避能力。

第一批有效载荷是基于 C 语言的 IRC 机器人,其中包含硬编码的 C2 服务器和频道,可以将新受害者注册到僵尸网络的 IRC 基础设施中。

接下来,该恶意软件会获取名为 GS 和bootbou 的归档文件,其中包含用于编排和执行顺序的僵尸网络变种。

持久性是通过每 60 秒运行一次的 cron 作业实现的,它会调用类似看门狗的更新机制来检查主机器人进程是否正在运行,如果主机器人进程终止,则会重新启动它。

该僵尸网络还包含针对 2009-2010 年 Linux 内核版本的 16 个 CVE 漏洞的攻击代码。攻击者利用这些漏洞在之前的暴力破解步骤授予低权限用户访问权限后,进一步提升权限。

在盈利模式方面,Flare 注意到该僵尸网络会进行 AWS 密钥窃取和网站扫描。它还包含加密货币挖矿工具包,例如高性能以太坊挖矿程序 PhoenixMiner。

虽然研究人员指出尚未观察到任何此类攻击,但该恶意软件也具备分布式拒绝服务 (DDoS) 攻击能力。事实上,SSHStalker 的僵尸程序目前只是连接到 C2 服务器,然后进入空闲状态,这表明它们目前可能正在进行测试或囤积访问权限。

Flare 尚未将 SSHStalker 归因于某个特定的威胁组织,但它注意到 SSHStalker 与Outlaw/Maxlas僵尸网络生态系统和各种罗马尼亚指标存在相似之处。

这家威胁情报公司建议在生产服务器上部署编译器安装和执行的监控解决方案,并对 IRC 式的出站连接发出警报。此外,执行周期短、路径异常的定时任务也是重要的危险信号。

缓解建议包括禁用 SSH 密码身份验证、从生产镜像中删除编译器、强制执行出口过滤以及限制从“/dev/shm”执行。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:暗镜 ZM ZM《新型Linux僵尸网络SSHStalker使用传统的IRC进行C2通信》

评论:0   参与:  0