【绿盟科技】2025版Botnet趋势报告
报告摘要
绿盟科技集团股份有限公司(绿盟科技)成立于2000年,2014年登陆深交所创业板,证券代码300369。公司拥有国内外分支机构,业务覆盖政府、运营商、金融、能源等多行业,提供网络安全产品与服务。伏影实验室专注安全威胁研究,包括APT攻击、僵尸网络、DDOS防御等,成功处置多起APT事件,成为国家网络安保重要力量。
2024年全球僵尸网络威胁显著升级,攻击规模与频率创历史新高。Mirai家族成为最主要控制端,Mozi木马持续传播。攻击方式呈现多样化,Linux/IoT平台依赖旧漏洞与弱口令,Windows平台则侧重钓鱼邮件与社会工程。僵尸网络被用于DDoS攻击、情报收集、控制舆论等,典型案例包括Telegram创始人被捕引发的法国网站攻击、《黑神话:悟空》发布时的DDoS事件、乌克兰广播电视系统被篡改等。攻击者通过社交平台(如Telegram)进行资源租赁与宣传,形成组织化运营模式。
僵尸网络成为高级威胁攻击的跳板,APT与勒索团伙利用其扩散恶意组件、建立攻击立足点。部分恶意软件集成多重功能,如勒索、挖矿、远程控制等,通过插件化架构实现灵活使用。攻击者采用反检测技术,如shc/KiteshieldPacker加壳、DGA算法生成动态域名、DOH加密DNS查询、STUN协议获取公网IP等,提升隐蔽性与对抗能力。
国内受攻击区域集中在山东、河南、北京等地,关键基础设施面临严重威胁。国际方面,美国控制C&C服务器最多,占全球总量15%,比利时、荷兰、印度等地次之。新兴家族如gayfemboy、Labot、gorillabot迅速崛起,部分与俄罗斯存在关联。Bigpanzi僵尸网络通过Android设备传播图像与音频,利用P2P网络实现持久化控制。
未来趋势显示僵尸网络将更广泛融入国家网络对抗,形成战略资源。攻击者或更多采用混合攻击手段,如将DDoS与信息窃取结合。社会工程学手法持续升级,Windows平台攻击趋于复杂化。同时,新兴技术如OpenNIC、DOH、QEMU隧道等将加剧攻防对抗。传统僵尸网络团伙或以“带货”模式扩张,利用开源代码构建网络。网络安全治理需关注多维度威胁关联性,提升对隐蔽通信与跨平台攻击的应对能力。
试读结束,高清完整版pdf/doc/ppt,请点下载