近日,安全监测发现,注册于 1999 年的顶级域名 7zip [.] com 正在分发包含恶意后门的 7-Zip 安装程序。此次攻击手段极其老练,其核心目的并非传统的勒索或数据窃取,而是通过**代理 IP 后门(Proxy Botnet)**将受害者终端变为黑客的流量中转站。
{#section path-to-node="4"}
1. 历史级域名的"背叛":信任链的崩塌
在安全领域,域名的**信誉度(Reputation)**通常与注册时长挂钩。7zip [.] com 作为一个拥有 20 余年历史的老域名,极易绕过部分基于域名年龄的安全过滤规则。
目前尚不确定该域名是通过 域名抢注(Drop Catching)、私下交易 还是 DNS 管理权限被劫持 获取的。但攻击者精准利用了普通用户对 .com 域名的盲目信任,诱导其偏离真正的官网 7-zip.org。
{#section-1 path-to-node="7"}
2. 技术拆解:恶意负载与代理机制
通过对该域名分发的恶意安装包进行逆向分析,可以总结出以下攻击路径:
-
封装伪装: 恶意安装包通常经过二次打包,保留了原版 7-Zip 的正常功能,但在安装过程中静默释放(Drop)恶意组件。
-
DLL 侧加载(Side-Loading): 攻击者常利用合法签名文件加载伪造的 DLL,以规避杀毒软件(AV/EDR)的静态扫描。
-
Residential Proxy 模块: 核心 Payload 启动后,会在受害者主机上建立隐蔽的长连接,监听特定端口,并向 C2(控制服务器)上报受害者的家用宽带 IP(Residential IP)。
{#section-2 path-to-node="10"}
3. 核心动机:为什么是家宽 IP?
黑客之所以费尽心机获取受害者的家宽 IP,主要是为了构建住宅代理池(Residential Proxy Pool)。这类 IP 在黑灰产市场价值极高,原因如下:
-
高匿名性: 相比数据中心 IP,家宽 IP 看起来更像是"真人用户",极难被电商、社交平台或搜索引擎阻断。
-
规避风控: 攻击者利用受害者的 IP 进行自动化抢购、爬虫抓取、垃圾邮件分发或 CC 攻击,所有的风险和法律后果都将由受害者承担。
-
流量中转: 作为攻击链的中间跳板,隐藏攻击者的真实地理位置。
{#section-3 path-to-node="13"}
4. LeisureLinux 技术建议:如何防范?
作为 IT 专业人员或 Linux 爱好者,我们应保持对软件供应链的高度敏感:
-
认准唯一官网: 7-Zip 的正宗官网永远是
7-zip.org。对于任何软件,优先查看其源代码托管地址(如 GitHub/SourceForge)。 -
验证 Hash 值: 下载安装包后,务必比对官方提供的 SHA-256 哈希值。恶意篡改的包哪怕文件大小一致,哈希值也会完全不同。
-
检查数字签名: 运行
.exe或.msi前,检查其属性中的数字签名。如果签名丢失或由未知机构(非 Igor Pavlov)签署,应立即停止安装。 -
监控非正常连接: 定期使用
netstat -ano或 Linux 下的ss -antp查看是否存在非预期的对外长连接。
总结: 老域名不再是"免死金牌"。在万物皆可 Proxy 的年代,保护好你的带宽和 IP 地址,就是保护你的网络信用。
想要了解更多 Linux 系统安全与底层内核技巧?欢迎关注 B 站 LeisureLinux 同名频道。
还记得 ipidea 的事情吗?