在云原生和现代内核防御机制(如 KASLR、FGKASLR)大行其道的今天,有一群黑客却反其道而行之,利用"考古级"漏洞在全球范围内构建了一个庞大的僵尸网络——SSHStalker。
根据 Flare 研究人员的最新披露,该僵尸网络正通过 IRC(Internet Relay Chat)协议进行 C2 控制,其攻击载荷中竟然集成了大量 2009 年至 2010 年间的 Linux 内核漏洞。这提醒我们:那些被遗忘在角落的旧系统,正成为黑客最稳定的"肉鸡"来源。
{#section path-to-node="6"}
1. 核心攻击链:从 SSH 扫描到蠕虫式扩散
SSHStalker 的感染链设计非常传统且高效:
-
扫描引擎:使用 Golang 编写的高并发扫描器,目标直指 TCP/22 端口。
-
自动提权:一旦通过弱口令或已知漏洞进入系统,它会释放一个漏洞利用包。该包内含 16 个不同的 Linux 内核提权漏洞(Local Privilege Escalation)。
-
权限维持:为了确保在复杂的 Linux 环境中生存,它使用了 Shell 脚本进行任务编排,并配合 Perl 编写的机器人程序(IRC Bot)连接至
UnrealIRCd服务器。
{#section-1 path-to-node="9"}
2. 漏洞考古:Linux 2.6.x 时代的梦魇
SSHStalker 最令人费解也最值得警惕的特征是其对"遗产级别"漏洞的执着。漏洞库中包含了诸如:
-
CVE-2009-2692(sock_sendpage 提权)
-
CVE-2010-3849(RDS 协议栈提权)
-
CVE-2010-3437(已消失在历史尘埃中的旧漏洞)
尽管这些漏洞在现代发行版(如 Ubuntu 24.04 或 RHEL 9)中早已绝迹,但对于还在运行 CentOS 5/6、早期 Debian 或嵌入式工控设备的"长尾环境"来说,这几乎是降维打击。
{#section-2 path-to-node="13"}
3. 隐蔽与对抗技术:不仅是僵尸网络
与常见的 Mirai 类(侧重 DDoS)或挖矿类(耗尽 CPU)僵尸网络不同,SSHStalker 表现出极强的隐蔽性(Stealth):
-
日志篡改:内置专门的 C 程序,用于清洗
utmp、wtmp和lastlog。运维人员使用last命令查不到任何异常登录记录。 -
Rootkit 级伪装:通过操作内核对象或动态链接库劫持,隐藏其进程。
-
看门狗机制:包含一个"keep-alive"组件,一旦恶意进程被杀掉,会在 60 秒内通过 Cron 或其他持久化手段自动拉起。
-
低调潜伏:研究发现,受感染的机器往往没有任何后继的攻击动作(如 DDoS 或挖矿)。研究人员推测,这些机器可能被作为代理跳板、测试环境或战略级持久访问点。
{#section-3 path-to-node="16"}
4. 幕后黑手溯源
根据 Flare 的取证分析,IRC 频道中的命名习惯、Slang 风格以及配置列表显示,该组织的开发者可能具有罗马尼亚背景。其操作指纹(Operational Fingerprint)与臭名昭著的黑客组织 Outlaw (Dota) 存在高度重叠。
他们不追求 0-day 的开发,而是追求工程化的极致:用 C 语言编写核心 Bot 以追求低开销,用 Shell 脚本处理逻辑,用 Perl 提高兼容性。这种"实用主义"的攻击链,让 SSHStalker 在异构 Linux 环境中拥有极强的适应力。
{#section-4 path-to-node="19"}
{#section-5 path-to-node="19"}
LeisureLinux 建议
-
资产清点:立即排查网络中是否存在运行旧版内核(尤其是 2.6.x 系列)的服务器或物联网设备。
-
日志审计:不要仅仅依赖
last或history,应结合外部流量监控(检查异常 IRC 协议流量,端口 6667 等)以及系统完整性校验工具(如rkhunter)。 -
加固 SSH:禁用 Root 直接登录,强制使用密钥认证,并配合
Fail2Ban防御暴力破解。
底层技术,决定防御深度。 关注 LeisureLinux 以及同名 B站,了解更多关于 Linux 内核安全与黑客攻防的第一手硬核干货。