← LeisureLinux 文章索引
LeisureLinux · 微信公众号文章

警惕:1999 年老牌域名 7zip [.] com 沦为恶意软件分发站,你的家庭宽带IP 可能正被“借用”

安全/漏洞 阅读原文(微信)↗

近日,安全监测发现,注册于 1999 年的顶级域名 7zip [.] com 正在分发包含恶意后门的 7-Zip 安装程序。此次攻击手段极其老练,其核心目的并非传统的勒索或数据窃取,而是通过**代理 IP 后门(Proxy Botnet)**将受害者终端变为黑客的流量中转站。

{#section path-to-node="4"}

1. 历史级域名的"背叛":信任链的崩塌

在安全领域,域名的**信誉度(Reputation)**通常与注册时长挂钩。7zip [.] com 作为一个拥有 20 余年历史的老域名,极易绕过部分基于域名年龄的安全过滤规则。

目前尚不确定该域名是通过 域名抢注(Drop Catching)私下交易 还是 DNS 管理权限被劫持 获取的。但攻击者精准利用了普通用户对 .com 域名的盲目信任,诱导其偏离真正的官网 7-zip.org

{#section-1 path-to-node="7"}

2. 技术拆解:恶意负载与代理机制

通过对该域名分发的恶意安装包进行逆向分析,可以总结出以下攻击路径:

  • 封装伪装: 恶意安装包通常经过二次打包,保留了原版 7-Zip 的正常功能,但在安装过程中静默释放(Drop)恶意组件。

  • DLL 侧加载(Side-Loading): 攻击者常利用合法签名文件加载伪造的 DLL,以规避杀毒软件(AV/EDR)的静态扫描。

  • Residential Proxy 模块: 核心 Payload 启动后,会在受害者主机上建立隐蔽的长连接,监听特定端口,并向 C2(控制服务器)上报受害者的家用宽带 IP(Residential IP)

{#section-2 path-to-node="10"}

3. 核心动机:为什么是家宽 IP?

黑客之所以费尽心机获取受害者的家宽 IP,主要是为了构建住宅代理池(Residential Proxy Pool)。这类 IP 在黑灰产市场价值极高,原因如下:

  1. 高匿名性: 相比数据中心 IP,家宽 IP 看起来更像是"真人用户",极难被电商、社交平台或搜索引擎阻断。

  2. 规避风控: 攻击者利用受害者的 IP 进行自动化抢购、爬虫抓取、垃圾邮件分发或 CC 攻击,所有的风险和法律后果都将由受害者承担。

  3. 流量中转: 作为攻击链的中间跳板,隐藏攻击者的真实地理位置。

{#section-3 path-to-node="13"}

4. LeisureLinux 技术建议:如何防范?

作为 IT 专业人员或 Linux 爱好者,我们应保持对软件供应链的高度敏感:

  • 认准唯一官网: 7-Zip 的正宗官网永远是 7-zip.org。对于任何软件,优先查看其源代码托管地址(如 GitHub/SourceForge)。

  • 验证 Hash 值: 下载安装包后,务必比对官方提供的 SHA-256 哈希值。恶意篡改的包哪怕文件大小一致,哈希值也会完全不同。

  • 检查数字签名: 运行 .exe.msi 前,检查其属性中的数字签名。如果签名丢失或由未知机构(非 Igor Pavlov)签署,应立即停止安装。

  • 监控非正常连接: 定期使用 netstat -ano 或 Linux 下的 ss -antp 查看是否存在非预期的对外长连接。

总结: 老域名不再是"免死金牌"。在万物皆可 Proxy 的年代,保护好你的带宽和 IP 地址,就是保护你的网络信用。

想要了解更多 Linux 系统安全与底层内核技巧?欢迎关注 B 站 LeisureLinux 同名频道。

还记得 ipidea 的事情吗?

深度分析:Google 联合行业巨头捣毁全球最大住宅代理网络 IPIDEA

本文整理自微信公众号 LeisureLinux 的原创内容(Linux / AI / 安全 硬核技术)。

· 阅读原文(微信公众号)

· 关注公众号 LeisureLinux,第一时间获取技术深度内容。

LeisureLinux 公众号二维码(微信扫一扫关注)