KeyFrame內部研究專用

The botnet that scouts before it strikes. [Research Saturday]

CyberWire Daily·8月15日週六·27 min英文

三句話摘要

JDY 物聯網僵屍網絡:中國相關威脅行為者的大規模偵察平台,在新漏洞發布數小時內快速掃描易受攻擊的基礎設施。 --- 偵察已成為工業規模的自動化過程,威脅行為者透過分散的住宅 IP 網絡在新漏洞發布數小時內即可識別易受攻擊的目標,組織必須優先加強外部攻擊面縮減和漏洞修補,才能對抗這種威脅。 JDY 的規模與多樣化擴展使其成為更難追蹤的威脅。初期僅涉及兩款思科路由器型號,現已增加至 1,500+ 台設備,包含 Ubiquity、Hikvision、Linksys 等多廠牌 SOHO 和物聯網設備。這種多樣化策略讓威脅行為者可以分散掃描負荷,降低單一設備被發現的機率。

重點整理

重點
  • 1

    JDY 的規模與多樣化擴展使其成為更難追蹤的威脅。初期僅涉及兩款思科路由器型號,現已增加至 1,500+ 台設備,包含 Ubiquity、Hikvision、Linksys 等多廠牌 SOHO 和物聯網設備。這種多樣化策略讓威脅行為者可以分散掃描負荷,降低單一設備被發現的機率。

  • 2

    偵察是獨立於直接利用的專門功能。JDY 的目的不是直接竊取資料或發動 DDoS 攻擊,而是識別暴露的服務、指紋識別設備與伺服器。這些資料回傳至後端數據庫,由多個中國相關威脅行為者查詢使用,作為後續攻擊的情報基礎。

  • 3

    漏洞發布後的快速響應表明了高度的自動化和協調。在 2024 年 4 月 Fortinet 漏洞(CVSS 9.8)發布後數小時內,JDY 立即針對 Fortinet 設備展開大規模掃描,特別是針對美國高知名度部門。這反映出威脅行為者持續監視新漏洞並迅速任務化僵屍網絡進行掃描的能力。

  • 4

    使用住宅 IP 住址規避傳統防禦,因為掃描流量來自美國住宅 IP 而非明顯的數據中心或國外 IP,因此混合在合法使用者流量中而難以阻止。

  • 5

    --

實用技巧與重點

乾貨
  • 規模數據
  • 早期節點數:750-800 台
  • 當前節點數:1,500+ 台
  • 單次掃描規模:數十萬個目標 IP 位址
  • 受感染設備類型
  • 思科路由器、Ubiquity、Hikvision、Linksys 等
  • 漏洞利用時間軸
  • Fortinet CVE:2024年4月發布,CVSS評分9.8
  • 掃描延遲:發布後3-6小時內完成針對特定高知名度部門的設備掃描
  • 掃描技術
  • 獲得根權限時:原始 TCP 套接字,SIN 掃描
  • 無根權限或網頁掃描:標準 TCP 堆棧枚舉服務
  • 數據收集項目
  • TLS 證書與域名識別
  • 服務橫幅抓取
  • 設備指紋識別
  • 多協議指紋識別
  • 目標特徵
  • 主要目標:美國組織
  • 對齊特徵:與中國地緣政治利益相符的組織,特別是軍事相關實體
  • --

結論

結論

偵察已成為工業規模的自動化過程,威脅行為者透過分散的住宅 IP 網絡在新漏洞發布數小時內即可識別易受攻擊的目標,組織必須優先加強外部攻擊面縮減和漏洞修補,才能對抗這種威脅。

完整解析

詳細

JDY 僵屍網絡的故事始於對更早期 KV 僵屍網絡的研究。KV 網絡曾被分為兩個主要集群:負責隱蔽數據傳輸的 KV 側和用於偵察定位的 JDY 側。在執法機構數年前對 KV 側進行打擊後,該側基本瓦解,但 JDY 側的偵察功能從未消失,反而在近期出現了顯著擴展。

研究人員最初注意到 JDY 的複甦在於規模的急劇增長。從最初的 750 至 800 台感染節點增加到當前的 1,500 台以上,同時掃描和探測活動也顯著增加。更令人矚目的是設備多樣化的轉變。威脅行為者最初只利用特定思科路由器型號,現已擴展到包括 Ubiquity、Hikvision 和 Linksys 在內的多個廠商的設備。這種多樣化策略有多重優勢:使追蹤和阻止變得更難,提供更多流量混合選項,並在面對執法行動時提供更多隱蔽點。

JDY 的核心功能是偵察而非直接利用。這是一個重要的區別,反映了更廣泛的「情報收集到利用」管道的第一步。該僵屍網絡識別暴露的服務、對設備進行指紋識別,然後將這些資訊回傳至後端數據庫。中國相關的多個威脅行為者隨後可以查詢、篩選並使用此資料來指導其後續的惡意活動。這種分工使得偵察過程可以在工業規模上進行。

令人矚目的是 JDY 對新漏洞的響應速度。在 2024 年 4 月 Fortinet 嚴重漏洞(CVSS 評分 9.8)披露後數小時內,研究人員觀察到 JDY 機器人發起了顯著的掃描激增,針對 Fortinet 設備的掃描活動。這不是隨機的,而是高度針對性的,特別是針對美國高知名度部門。掃描結果在發布後 3 到 6 小時內即可取得詳細的設備清單。這種快速的週轉時間代表了威脅行為者對新漏洞的持續監視能力。

該僵屍網絡在技術上也表現出高度的適應性。當獲得根權限時,惡意軟體使用原始 TCP 套接字執行 SIN 掃描,這允許進行極其快速的掃描同時避免應用層日誌記錄。若無根權限,則使用標準 TCP 堆棧來列舉服務並抓取 TLS 證書和服務橫幅。這種靈活性確保了在不同權限級別下的有效運作,同時通過 SIN 掃描技術大幅減少了帶寬使用和噪音,使家庭用戶更難察覺其路由器被濫用。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。