新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿
基于嵌入式Linux的新型物联网(IoT)设备正成为新型僵尸网络PumaBot的攻击目标 。

该僵尸网络采用Go语言编写,专门针对SSH服务实施暴力破解攻击以扩大规模 ,络瞄并向受感染主机投递其他恶意软件。物联网设网络安全公司Darktrace向The 备窃并挖Hacker News提供的分析报告指出 :"该恶意软件并非直接扫描互联网 ,而是凭证从命令控制(C2)服务器获取目标列表后尝试暴力破解SSH凭证 。成功入侵后,高防服务器新型它会接收远程指令并通过系统服务文件建立持久化驻留 。尸网"
该僵尸网络通过针对开放SSH端口的络瞄IP地址列表实施暴力破解获取初始访问权限,目标IP列表从外部服务器"ssh.ddos-cc[.]org"获取。物联网设在进行暴力破解时,备窃并挖恶意程序会执行多项检查以确认目标系统是凭证否适用且非蜜罐环境,还会检测字符串"Pumatronix"(某监控摄像头制造商名称)的新型存在 ,表明攻击者可能专门针对或排除此类设备。尸网
多重持久化与加密货币挖矿入侵成功后,香港云服务器络瞄恶意软件首先收集系统基础信息回传至C2服务器 ,随后建立持久化机制并执行服务器下发的指令。Darktrace研究人员发现 :"该恶意软件将自身写入/lib/redis目录 ,伪装成合法的Redis系统文件。随后在/etc/systemd/system目录创建名为redis.service或mysqI.service(注意mysql的拼写中被替换为大写字母I)的systemd持久化服务。"这种设计使恶意程序看似合法文件且能抵御系统重启 。
僵尸网络执行的源码下载指令中包含"xmrig"和"networkxm"命令,表明攻击者利用被控设备进行非法加密货币挖矿 。值得注意的是 ,这些命令未指定完整路径 ,暗示相关负载可能通过下载或解压方式部署在受感染主机的其他位置 。

Darktrace在溯源分析中发现该行动还部署了以下关联组件 :
ddaemon:基于Go的后门程序 ,负责下载networkxm二进制文件至"/usr/src/bao/networkxm"并执行installx.sh脚本networkxm:SSH暴力破解工具,亿华云其功能与僵尸网络初始阶段类似,从C2服务器获取密码列表尝试连接目标IPinstallx.sh :从"1.lusyn[.]xyz"下载jc.sh脚本,赋予全权限执行后清除bash历史记录jc.sh:用于下载恶意pam_unix.so文件替换系统正版文件 ,同时从同一服务器获取并执行名为"1"的二进制程序pam_unix.so:充当rootkit窃取凭证 ,会截获成功登录信息写入"/usr/bin/con.txt"1:监控"/usr/bin/"目录下con.txt文件的写入操作 ,将其内容外传到C2服务器防御建议鉴于该僵尸网络具备SSH暴力破解的蠕虫式传播能力 ,建议用户采取以下防护措施 :
监控异常SSH登录活动(特别是失败尝试)定期审计systemd服务检查authorized_keys文件是服务器租用否存在未知SSH密钥配置严格防火墙规则减少暴露面过滤含有非常规HTTP头部(如X-API-KEY: jieruidashabi)的请求Darktrace总结称:"该僵尸网络展现了基于Go语言的持久化SSH威胁,通过自动化攻击、凭证暴力破解和滥用Linux原生工具实现系统控制 。其通过伪装合法二进制文件(如Redis) 、滥用systemd实现持久化 、嵌入指纹识别逻辑规避蜜罐检测等手法,充分体现出规避防御的明确意图。"
免费模板相关文章
iptables是一种Linux防火墙软件,它是基于netfilter框架实现的。当Linux内核收到一个网络数据包时,netfilter会将这个数据包交给iptables进行处理,iptables会2025-12-07
建筑物联网可以产生大量价值,但由于隐私问题,对居住者活动的监视和数据收集最终可能适得其反。然而,许多 IT 专家认为,物联网可以帮助支持居住者的人身安全,而不会看起来像是在一天中的每一刻都在监视居住者2025-12-07
近日,DeFi风险投资基金DeFiance Capital的联合创始人,在他的个人钱包中被盗了价值170万美元的NFT。他声称,在打开一封看起来可疑的电子邮件附件后,他成为了网络钓鱼攻击的受害者,邮件2025-12-07
凡事难得尽善尽美,软件程序更是如此。安全厂商发布的众多软件和固件中不可避免地会存在各种安全漏洞和功能缺陷。但如果企业用户能够采取合适的策略和机制,就可以解决这些缺陷可能造成的安全问题。企业如果采取正确2025-12-07
你的手机广告被偷了!通过重定向广告窃取个人隐私,攻击者还能进行恶意广告攻击
不得不感叹,个人信息真是越来越不值钱了。充电插口、充电宝、公共WiFi都有可能让手机成为被攻击的对象。只是没想到如今连手机广告也“惨遭毒手”。是的,你没看错,就是这些每次刷手机的时候时不时碰出来恶2025-12-07
作者:木羊同学来源:大数据DTID:hzdashuju)我们现在所处的时代,有人称为网络时代,有人称为信息时代,也有人称为数据时代,不管名字怎么叫吧,我想有一件事已经成为了共识,那就是我们的安全观念2025-12-07

最新评论