僵尸网络(Botnet)是由大量被恶意软件感染的计算机或智能设备组成的网络,攻击者通过一对多的控制机制实现对这些设备的远程操控,将其作为实施各种网络攻击的”僵尸”或”肉鸡”。
Botnet本质上是网络犯罪分子构建的自动化攻击平台,近年来随着物联网设备的普及,其规模和威胁性呈指数级增长。2024年5月,被称为”史上最大僵尸网络”的911 S5被捣毁,该网络控制了超过1900万个IP地址,影响全球近200个国家,展示了Botnet威胁的严峻性。
僵尸网络常见于以下设备类型:
Botnet名称来源于”Robot Network”的缩写,由三个核心组件构成:僵尸程序(Bot)、僵尸主机(Botnet Host)和命令与控制(C&C)服务器。
根据控制机制的不同,Botnet可分为两种主要类型:集中式:客户端-服务器模式;去中心化:点对点(P2P)模式。
Botnet的工作原理可以分为三个主要阶段:传播、感染和激活。
在传播方式上,Botnet呈现出多样化的特点。其中,利用默认口令和弱口令进行传播已成为IoT设备僵尸网络的主流方式。例如,2016年爆发的Mirai僵尸网络就是通过扫描互联网上使用默认口令的摄像头、路由器等IoT设备,利用预设的用户名密码组合(如admin/admin)进行大规模感染。据统计,Mirai僵尸网络曾控制近50万台IoT设备,发起高达1.2 Tb/s的DDoS攻击,瘫痪了美国东海岸的互联网服务。此外,Botnet还可通过软件漏洞利用、社会工程学攻击、恶意网站访问等多种方式传播。
Botnet可执行的攻击类型广泛,主要包括:
| 攻击类型 | 描述 | 典型案例 |
|---|---|---|
| 分布式拒绝服务(DDoS)攻击 | 利用大量僵尸主机同时向目标服务器发送请求,耗尽其资源 | Mirai攻击Dyn公司导致美国大规模断网 |
| 垃圾邮件发送 | 控制僵尸主机发送大量垃圾邮件 | 2004年微软发起国际反垃圾邮件工作组 |
| 信息窃取 | 从被感染设备中收集敏感信息 | 911 S5僵尸网络窃取用户数据并用于诈骗 |
| 加密货币挖矿 | 利用僵尸主机的计算资源进行加密货币挖矿 | Outlaw组织通过SSH弱口令部署门罗币挖矿程序 |
| 网络钓鱼 | 通过僵尸网络发送钓鱼链接或托管钓鱼网站 | Lazarus组织利用”Tsunami”框架进行信息窃取 |
| 代理服务 | 将被感染设备的IP地址作为匿名代理服务 | 911 S5提供全球住宅IP代理服务 |
| 恶意软件分发 | 利用僵尸网络作为平台分发其他恶意软件 | 2025年3月Vo1d恶意软件感染全球226个国家和地区 |
| 点击欺诈 | 模拟用户点击广告,骗取广告收益 | Methbot伪装成正常用户点击广告,向广告商收费 |
Botnet的危害随着其规模扩大而日益严重,不仅造成经济损失,还可能威胁国家安全和社会稳定。具体危害包括:
经济损失:僵尸网络可直接导致企业业务中断、数据丢失,间接造成声誉损害和客户流失。据统计,911 S5僵尸网络在2014-2022年间通过提供非法住宅IP代理服务获利超过1亿美元。
数据安全威胁:被感染设备中的敏感信息可能被窃取,包括个人身份信息、金融数据、企业机密等。2025年4月,日立集团子公司Hitachi Vantara遭受Akira勒索软件攻击,被迫采取断网措施以遏制攻击扩散,该攻击可能对下游客户业务连续性造成潜在影响。
基础设施破坏:大规模DDoS攻击可导致关键网络基础设施瘫痪。2016年,Mirai僵尸网络对美国电信服务商Dyn发起攻击,导致美国东海岸多个网站和在线服务中断数小时,影响数千万用户。
犯罪活动支持:僵尸网络常被用于支持其他犯罪活动,如网络诈骗、儿童剥削、炸弹威胁等。2025年1月至4月间,国际刑警组织领导的”安全行动”(Operation Secure)在全球范围内摧毁了20,000多个与信息窃取恶意软件相关联的恶意IP和域名,逮捕了32人,有效遏制了这些僵尸网络支持的犯罪活动。
近年来,Botnet攻击呈现出明显的演变趋势。早期的Botnet主要针对PC设备,如1998年的首个恶意僵尸网络GTBot和2011年的ZeuS GameOver僵尸网络。随着物联网设备的普及,Botnet开始转向IoT设备,如2016年的Mirai和2023年的Mylobot,后者每天记录感染的设备数量超过50,000台。2025年,Botnet攻击进一步多样化,如Outlaw组织利用SSH弱口令攻击Linux系统部署门罗币挖矿程序,以及Lazarus组织利用”Tsunami”恶意软件框架进行加密货币相关攻击。
Mirai
Zeus
Emotet
僵尸网络是当前互联网面临的最具破坏性的威胁之一,其危害跨越金融、基础设施和个人隐私多个领域。随着物联网设备数量的快速增长,其规模和控制能力仍在持续演化。防范僵尸网络需要多方协同:
只有通过技术、管理与合作,才能有效应对僵尸网络带来的持续挑战。