打蛇沒打七寸:谷歌宣布摧毀了殭屍網絡 Glupteba 之後...

2022年06月30日23:26:19 科技 1837

文章開頭,先回看一件事。

2021 年 12 月 7 日,谷歌宣布摧毀了一個叫做 Glupteba 的殭屍網絡,並起訴了兩名俄羅斯男子。

這兩人被認為是 Glupteba 殭屍網絡的創建和運營者,並同步運營着為該殭屍網絡做廣告的在線網站。

Glupteba 殭屍網絡開始活躍於 2011 年,並逐漸發展成由全球超 100 萬台 Windows PC 設備組成的龐大網絡,成為巨大的惡意軟件威脅。

而就在同一天,成立 14 年的匿名服務代理 AWM Proxy 突然下線。

最近,安全專家發現,AWM Proxy 曾向犯罪分子出租被黑客入侵的個人電腦,它與殭屍網絡 Glupteba 之間有着某種聯繫。

打蛇沒打七寸:谷歌宣布摧毀了殭屍網絡 Glupteba 之後... - 天天要聞

2011年,AWM 代理租賃訪問受感染個人電腦的店面

而 AWM,恐怕才是殭屍網絡的七寸所在。

AWM Proxy 於 2008 年 3 月推出,2011 年,Kaspersky Lab 的研究人員發現,幾乎所有 AWM 出租的黑客系統都已經被 TDSS (又名 TdL-4 和 Alureon) 入侵。

TDSS 是一個隱秘的“ rootkit”,而 rootkit 也是業內公認最難檢測的攻擊隱藏手段。

TDSS 安裝在受感染的個人電腦深處,甚至在最為基礎的 Windows 操作系統啟動之前,就能完成加載。

2011 年 3 月,ESET 的安全研究人員發現,TDSS 被用於部署 Glupteba。

Glupteba 是另一個 rootkit,它能夠竊取密碼及其他訪問憑證,禁用安全軟件,並試圖破壞受害者網絡上的其他設備 (如互聯網路由器和媒體存儲服務器) ,且用於轉發垃圾郵件或其他惡意流量。

打蛇沒打七寸:谷歌宣布摧毀了殭屍網絡 Glupteba 之後... - 天天要聞

波蘭計算機應急響應小組 (CERT Orange Polksa) 的一份報告發現,到目前為止,Glupteba 是 2021 年最大的惡意軟件威脅。

與其前身 TDSS 一樣,Glupteba 主要通過“按安裝付費” (pay-per-install) 或 PPI 網絡,以及通過從流量分配系統 (tDS) 購買的流量進行分發。

按安裝支付網絡試圖將已經接觸到大量被黑客入侵的個人電腦的網絡罪犯與其他尋求更廣泛傳播其惡意軟件的罪犯匹配起來。

在一個典型的 PPI 網絡中,客戶會將他們的惡意軟件 (例如垃圾郵件機器人或盜取密碼的木馬) 提交給該服務,而該服務會根據所需受害者的地理位置,收取每千次成功安裝的費用。

PPI 附屬機構獲得收入的最常見方式之一,是秘密地將 PPI 網絡的安裝程序與盜版軟件捆綁在一起,這些軟件可以通過網絡或文件共享網絡廣泛下載。

打蛇沒打七寸:谷歌宣布摧毀了殭屍網絡 Glupteba 之後... - 天天要聞

一個分布在 Glupteba 的破解軟件下載網站的例子。

過去 10 年,Glupteba 和 AWM Proxy 都實現了大幅增長。

2011 年,KrebsOnSecurity 首次報道 AWM Proxy 時,該服務銷售的,是分布在幾十個國家、大約 24,000 台受感染的個人電腦訪問權限。

10 年後,AWM Proxy 在任何一天提供的被黑系統數量,都是這個數字的10倍,而 Glupteba 已經在全球範圍內增長到超過 100 萬台被感染的設備。

此外,有充分的證據表明,Glupteba 可能催生了梅里斯 (Meris) 。

梅里斯是一個龐大的殭屍網絡,由被黑客入侵的物聯網 (IoT) 設備組成,2021 年 9 月浮出水面,並對互聯網有史以來規模最大、破壞性最強的分布式拒絕服務 (DDoS) 攻擊負責。

但在 2021 年 12 月 7 日,谷歌宣布已經採取技術措施拆除 Glupteba 殭屍網絡,並對兩名俄羅斯男子提起民事訴訟,而 AWM Proxy 的網上店鋪也在同一天消失了。

AWM Proxy 迅速提醒其客戶,該服務已轉移到一個新的域名,所有客戶餘額、密碼和購買歷史,都已無縫移植到新址。

然而,隨後針對 AWM Proxy 域名和其他基礎設施的攻擊,使得網站服務處於癱瘓狀態,此後,AWM Proxy 開始頻繁切換域名。

本月早些時候,美國、德國、荷蘭和英國拆除了一個叫做“RSOCKS”的殭屍網絡。

這是一個自 2014 年以來,一直都在運行的競爭性代理服務。

安全公司 KrebsOnSecurity 已經確認,RSOCKS 的所有者是一名 35 歲的俄羅斯人,他來自鄂木斯克,經營着全球最大的垃圾郵件發送者論壇。

打蛇沒打七寸:谷歌宣布摧毀了殭屍網絡 Glupteba 之後... - 天天要聞

2016年左右 RSOCKS 公司的員工

據追蹤犯罪代理服務的初創公司 Spur.us 聯合創始人萊利·基爾默(Riley Kilmer) 所說,在谷歌針對 Glupteba 發動法律偷襲和技術攻擊之後,RSOCKS 也同樣被禁用。

基爾默表示,“RSOCKS 網站給出了每個訂閱包中代理服務器的估計數量,到 12 月 7 日,這個數字降到了零。”

“目前還不清楚這是否意味着這些服務是由同一個人操作的,或者他們只是使用相同的來源 (例如 PPI 程序),來生成新的惡意軟件安裝。”

基爾默說,每次他的公司試圖確定有多少系統 RSOCKS 出售,就會發現,每個互聯網地址出售的 RSOCKS,也出現在 AWM 代理的網絡。

此外,兩個服務用來跟蹤受感染系統的應用程序編程接口 (API),實際上是相同的,這再次表明了兩者之間強有力的協作。

基爾默稱,“我們從 RSOCKS 那裡得到的 IP,百分之百是我們已經在 AWM 中識別出來的,當你訪問一個單獨的 IP 時,他們給你的 IP 端口組合與來自 AWM 的相同”。

2011 年,安全公司 KrebsOnsecurity 發布了一份調查報告,確定了 AWM 代理的其中一個創始人,但如今,基爾默的發現,促使 KrebsOnsecurity 重新審視這個龐大網絡犯罪企業的起源,以確定是否還有其他線索顯示 RSOCKS、 AWM 代理和 Glupteba 之間存在更具體的聯繫。

谷歌之所以盯上 Glupteba,部分原因在於其所有者利用殭屍網絡,轉移和竊取巨額在線廣告收入。

但有點諷刺的是,將所有這些操作聯繫起來的關鍵證據,始於 2008 年原 AWM Proxy (UA-3816536) HTML 的代碼中,包含的谷歌分析 (Google Analytics) 代碼。

這些年來,這些分析代碼也出現在其他一些網站上,包括現已不復存在的著名俄羅斯域名註冊商 Domenadom。

安全公司 KrebsOnSecurity 在對電子郵件和域名進行分析後,事情開始變得明朗起來,

調查發現,俄羅斯域名註冊商 Domenadom 的註冊文件顯示,2015 年,該公司網站註冊在兩名男子名下,其中一人名叫 Dmitry Sergeevich Starovikov。

而他,正式谷歌起訴的 Glupteba 殭屍網絡兩個運營商之一:

打蛇沒打七寸:谷歌宣布摧毀了殭屍網絡 Glupteba 之後... - 天天要聞

谷歌對 Glupteba 殭屍網絡運營商提起訴訟的首頁

儘管谷歌稱摧毀了殭屍網絡 Glupteba,但 AWM 仍然活的好好的,雖然是通過頻繁切換域名的方式。

AWM Proxy 表示,在過去的 24 小時內,它的惡意軟件已經在全球大約 17.5 萬個系統上運行,其中大約 6.5 萬個系統目前在線。

打蛇沒打七寸:谷歌宣布摧毀了殭屍網絡 Glupteba 之後... - 天天要聞

AWM 代理

最近,RSOCKS 的管理員提醒客戶,服務和未用餘額將很快遷移到一個新的位置。

在這次打擊殭屍網絡中,谷歌看似摧毀了 Glupteba,還起訴了兩名嫌疑人,但事實上,這就像是打蟑螂,你以為打死了地板上那隻就好了,但其實,地板之下藏着無窮無盡的後起之秀。

參考資料:

1、Disrupting the Glupteba operation

2、Awmproxy Review 2022 Cheapest Proxies With 99%+ Network Uptime

3、The Link Between AWM Proxy & the Glupteba Botnet

4、https://any.run/malware-trends/glupteba


文 | 木子Yanni

嗨,這裡是淺黑科技,在未來面前,我們都是孩子。

想看更多科技故事,歡迎戳→微信公眾號:淺黑科技。

科技分類資訊推薦

Magic6大跳水跌至3856元,16+512G殺瘋了! - 天天要聞

Magic6大跳水跌至3856元,16+512G殺瘋了!

512GB頂配竟不到4000元一則榮耀Magic6大降價的消息在網上引起了熱議。沒錯,就是那款今年1月份剛上市,以極致性能和影像實力俘獲無數果粉的Magic6系列,僅僅過了短短五個月,就迎來了一次”from天價to白菜”的大跳水。
群體沉迷色情,全因馬斯克?評論區不忍直視,笑掉大牙 - 天天要聞

群體沉迷色情,全因馬斯克?評論區不忍直視,笑掉大牙

近日,一則新聞讓人感到吃驚,一個長期生活在亞馬遜雨林深處的原始部落沉浸在互聯網中,他們整天所痴迷的並不是求知,也不是直播,而是網絡色情!在這個部落里,互聯網成為了一種新興的稀罕物,因為在去年9月突然之間就聯網了,網絡讓這裡的人感到前所未有的
外媒評特斯拉上線百度地圖V20:緩解中國對數據安全擔憂 - 天天要聞

外媒評特斯拉上線百度地圖V20:緩解中國對數據安全擔憂

導讀:特斯拉最新版本OTA(空中下載技術)上線了城市車道級導航,同日百度地圖官宣V20車道級導航現已全球首發特斯拉。(文/鄧文靜 編輯/高莘)6月7日,特斯拉最新版本OTA(空中下載技術)上線了城市車道級導航,同日百度地圖官宣V20車道級導
最新消息!她已離職!曾凌晨發文道歉 - 天天要聞

最新消息!她已離職!曾凌晨發文道歉

本月初,百度副總裁璩靜在短視頻平台上發布的幾條出鏡視頻引髮網友關注,特別是其提到“員工鬧分手提離職我秒批”等職場話題引髮網友質疑,一度登上微博熱搜。
淘寶取消“618”預售機制後,京東宣布“現貨開賣” - 天天要聞

淘寶取消“618”預售機制後,京東宣布“現貨開賣”

繼5月7日天貓宣布取消“618”預售機制後,5月8日,京東也正式宣布“現貨開賣”。今年京東618將於5月31日晚8點全面開啟。據了解,現貨開賣的同時,京東還將同步推出百億補貼日活動。在6月2日、6月3日、6月8日,還將先後推出9.
細思極恐網絡暴力和群毆 - 天天要聞

細思極恐網絡暴力和群毆

互聯網高速發展利用時代踏實做事和說實話的人都不被人待見,時時刻刻遭受網絡暴力,聲討,群毆,格力電器董明珠,踏踏實實做企業,創稅收,促進就業,,為國家為人民奉獻大半輩子青春,心血, 汗水,本該退休安享晚年,侍弄兒孫遺憾找不到合適放心接班人,七