← LeisureLinux 文章索引
LeisureLinux · 微信公众号文章

【技术预警】SSHStalker 僵尸网络:深挖 16 年前的内核漏洞,正在收割 Linux “遗忘资产”

安全/漏洞 阅读原文(微信)↗

在云原生和现代内核防御机制(如 KASLR、FGKASLR)大行其道的今天,有一群黑客却反其道而行之,利用"考古级"漏洞在全球范围内构建了一个庞大的僵尸网络——SSHStalker

根据 Flare 研究人员的最新披露,该僵尸网络正通过 IRC(Internet Relay Chat)协议进行 C2 控制,其攻击载荷中竟然集成了大量 2009 年至 2010 年间的 Linux 内核漏洞。这提醒我们:那些被遗忘在角落的旧系统,正成为黑客最稳定的"肉鸡"来源。

{#section path-to-node="6"}

1. 核心攻击链:从 SSH 扫描到蠕虫式扩散

SSHStalker 的感染链设计非常传统且高效:

  • 扫描引擎:使用 Golang 编写的高并发扫描器,目标直指 TCP/22 端口。

  • 自动提权:一旦通过弱口令或已知漏洞进入系统,它会释放一个漏洞利用包。该包内含 16 个不同的 Linux 内核提权漏洞(Local Privilege Escalation)

  • 权限维持:为了确保在复杂的 Linux 环境中生存,它使用了 Shell 脚本进行任务编排,并配合 Perl 编写的机器人程序(IRC Bot)连接至 UnrealIRCd 服务器。

{#section-1 path-to-node="9"}

2. 漏洞考古:Linux 2.6.x 时代的梦魇

SSHStalker 最令人费解也最值得警惕的特征是其对"遗产级别"漏洞的执着。漏洞库中包含了诸如:

  • CVE-2009-2692(sock_sendpage 提权)

  • CVE-2010-3849(RDS 协议栈提权)

  • CVE-2010-3437(已消失在历史尘埃中的旧漏洞)

尽管这些漏洞在现代发行版(如 Ubuntu 24.04 或 RHEL 9)中早已绝迹,但对于还在运行 CentOS 5/6、早期 Debian 或嵌入式工控设备的"长尾环境"来说,这几乎是降维打击。

{#section-2 path-to-node="13"}

3. 隐蔽与对抗技术:不仅是僵尸网络

与常见的 Mirai 类(侧重 DDoS)或挖矿类(耗尽 CPU)僵尸网络不同,SSHStalker 表现出极强的隐蔽性(Stealth)

  • 日志篡改:内置专门的 C 程序,用于清洗 utmpwtmplastlog。运维人员使用 last 命令查不到任何异常登录记录。

  • Rootkit 级伪装:通过操作内核对象或动态链接库劫持,隐藏其进程。

  • 看门狗机制:包含一个"keep-alive"组件,一旦恶意进程被杀掉,会在 60 秒内通过 Cron 或其他持久化手段自动拉起。

  • 低调潜伏:研究发现,受感染的机器往往没有任何后继的攻击动作(如 DDoS 或挖矿)。研究人员推测,这些机器可能被作为代理跳板、测试环境战略级持久访问点

{#section-3 path-to-node="16"}

4. 幕后黑手溯源

根据 Flare 的取证分析,IRC 频道中的命名习惯、Slang 风格以及配置列表显示,该组织的开发者可能具有罗马尼亚背景。其操作指纹(Operational Fingerprint)与臭名昭著的黑客组织 Outlaw (Dota) 存在高度重叠。

他们不追求 0-day 的开发,而是追求工程化的极致:用 C 语言编写核心 Bot 以追求低开销,用 Shell 脚本处理逻辑,用 Perl 提高兼容性。这种"实用主义"的攻击链,让 SSHStalker 在异构 Linux 环境中拥有极强的适应力。

{#section-4 path-to-node="19"}

{#section-5 path-to-node="19"}

LeisureLinux 建议

  1. 资产清点:立即排查网络中是否存在运行旧版内核(尤其是 2.6.x 系列)的服务器或物联网设备。

  2. 日志审计:不要仅仅依赖 lasthistory,应结合外部流量监控(检查异常 IRC 协议流量,端口 6667 等)以及系统完整性校验工具(如 rkhunter)。

  3. 加固 SSH:禁用 Root 直接登录,强制使用密钥认证,并配合 Fail2Ban 防御暴力破解。

底层技术,决定防御深度。 关注 LeisureLinux 以及同名 B站,了解更多关于 Linux 内核安全与黑客攻防的第一手硬核干货。

本文整理自微信公众号 LeisureLinux 的原创内容(Linux / AI / 安全 硬核技术)。

· 阅读原文(微信公众号)

· 关注公众号 LeisureLinux,第一时间获取技术深度内容。

LeisureLinux 公众号二维码(微信扫一扫关注)