【绿盟科技】2023年度Botnet趋势报告_49页_7mb
报告摘要
绿盟科技集团股份有限公司成立于2000年,2014年上市,致力于为多行业用户提供网络安全产品与服务。伏影实验室聚焦僵尸网络、APT高级威胁、DDoS及Web对抗等领域,通过现网威胁识别与分析提供决策支持。2023年全球网络安全形势恶化,僵尸网络攻击活动加剧,关键基础设施受攻击事件频发,尤其教育行业成为重灾区。
僵尸网络呈现多维度发展态势。Linux/IoT平台仍是主要感染目标,弱口令爆破与漏洞利用为主要传播方式,Mirai家族控制设备占比达33%,且其衍生变种(如Lockerbot、Miori)及新兴家族hailBot持续扩张。Windows平台则出现更多数据窃密型僵尸网络,如Gh0st、Pikabot等家族,其中Pikabot依赖云笔记平台实现指令下发与资源传输,利用MIT许可证伪装合法程序以规避检测。攻击方式呈现多元化,UDPFlood占比达32%,且新兴家族如xorbot通过静态链接、无效代码分支及加密通信增强对抗性。
攻击基础设施呈现全球化分布特征,美国控制的C&C占比最高(27%),国内主要集中于沿海地区。Mirai家族C&C数量占比达27%,XorDDoS则以美国和中国为主要攻击目标。攻击者通过混淆视听技术(如利用已知家族代码伪装新家族)、增加冗余代码干扰分析、采用OpenNIC等非传统DNS隐藏C&C真实IP,及借助云平台实现流量隐匿。此外,僵尸网络与APT、勒索等高级威胁关联密切,部分家族(如Turla)通过复用旧有C&C发起链式攻击,APT组织亦将僵尸网络纳入渗透策略。
新兴团伙活动加速,如Gang123从KmsdBot起步,逐步扩展至跨平台DDoS与挖矿业务,RapperBot则在SSH爆破与挖矿功能间切换,Hail团伙由木马托管转向DDoS攻击。攻击者利用社交媒体(如Telegram、Twitter)进行高调宣传,推行“DDoS+挖矿”复合模式,攻击目标集中于金融、教育、能源等行业,且呈现高度定向化趋势。Ata团伙作为XorDDoS控制者,90%攻击活动集中于中美地区,主要针对电力、教育等关键基础设施。
技术层面,僵尸网络家族不断升级隐匿能力:Go语言因跨平台特性被广泛用于构建高级木马,冗长代码与加密通信提升检测难度;部分家族(如xorbot)采用被动连接机制规避沙箱检测,多级C&C架构增强抗清剿能力。未来僵尸网络将向更组织化、专业化发展,攻击手段更隐蔽,与APT及地缘政治关联加剧,对网络安全构成持续威胁。防御需强化漏洞修复、提升用户安全意识,并针对新兴技术对抗措施(如OpenNIC、云平台滥用)进行针对性研判。
试读结束,高清完整版pdf/doc/ppt,请点下载