The botnet that scouts before it strikes. [Research Saturday]
三句話摘要
JDY 物聯網僵屍網絡:中國相關威脅行為者的大規模偵察平台,在新漏洞發布數小時內快速掃描易受攻擊的基礎設施。 --- 偵察已成為工業規模的自動化過程,威脅行為者透過分散的住宅 IP 網絡在新漏洞發布數小時內即可識別易受攻擊的目標,組織必須優先加強外部攻擊面縮減和漏洞修補,才能對抗這種威脅。 JDY 的規模與多樣化擴展使其成為更難追蹤的威脅。初期僅涉及兩款思科路由器型號,現已增加至 1,500+ 台設備,包含 Ubiquity、Hikvision、Linksys 等多廠牌 SOHO 和物聯網設備。這種多樣化策略讓威脅行為者可以分散掃描負荷,降低單一設備被發現的機率。
重點整理
重點- 1
JDY 的規模與多樣化擴展使其成為更難追蹤的威脅。初期僅涉及兩款思科路由器型號,現已增加至 1,500+ 台設備,包含 Ubiquity、Hikvision、Linksys 等多廠牌 SOHO 和物聯網設備。這種多樣化策略讓威脅行為者可以分散掃描負荷,降低單一設備被發現的機率。
- 2
偵察是獨立於直接利用的專門功能。JDY 的目的不是直接竊取資料或發動 DDoS 攻擊,而是識別暴露的服務、指紋識別設備與伺服器。這些資料回傳至後端數據庫,由多個中國相關威脅行為者查詢使用,作為後續攻擊的情報基礎。
- 3
漏洞發布後的快速響應表明了高度的自動化和協調。在 2024 年 4 月 Fortinet 漏洞(CVSS 9.8)發布後數小時內,JDY 立即針對 Fortinet 設備展開大規模掃描,特別是針對美國高知名度部門。這反映出威脅行為者持續監視新漏洞並迅速任務化僵屍網絡進行掃描的能力。
- 4
使用住宅 IP 住址規避傳統防禦,因為掃描流量來自美國住宅 IP 而非明顯的數據中心或國外 IP,因此混合在合法使用者流量中而難以阻止。
- 5
--
實用技巧與重點
乾貨- 規模數據
- 早期節點數:750-800 台
- 當前節點數:1,500+ 台
- 單次掃描規模:數十萬個目標 IP 位址
- 受感染設備類型
- 思科路由器、Ubiquity、Hikvision、Linksys 等
- 漏洞利用時間軸
- Fortinet CVE:2024年4月發布,CVSS評分9.8
- 掃描延遲:發布後3-6小時內完成針對特定高知名度部門的設備掃描
- 掃描技術
- 獲得根權限時:原始 TCP 套接字,SIN 掃描
- 無根權限或網頁掃描:標準 TCP 堆棧枚舉服務
- 數據收集項目
- TLS 證書與域名識別
- 服務橫幅抓取
- 設備指紋識別
- 多協議指紋識別
- 目標特徵
- 主要目標:美國組織
- 對齊特徵:與中國地緣政治利益相符的組織,特別是軍事相關實體
- --
結論
結論“偵察已成為工業規模的自動化過程,威脅行為者透過分散的住宅 IP 網絡在新漏洞發布數小時內即可識別易受攻擊的目標,組織必須優先加強外部攻擊面縮減和漏洞修補,才能對抗這種威脅。”
完整解析
詳細JDY 僵屍網絡的故事始於對更早期 KV 僵屍網絡的研究。KV 網絡曾被分為兩個主要集群:負責隱蔽數據傳輸的 KV 側和用於偵察定位的 JDY 側。在執法機構數年前對 KV 側進行打擊後,該側基本瓦解,但 JDY 側的偵察功能從未消失,反而在近期出現了顯著擴展。
研究人員最初注意到 JDY 的複甦在於規模的急劇增長。從最初的 750 至 800 台感染節點增加到當前的 1,500 台以上,同時掃描和探測活動也顯著增加。更令人矚目的是設備多樣化的轉變。威脅行為者最初只利用特定思科路由器型號,現已擴展到包括 Ubiquity、Hikvision 和 Linksys 在內的多個廠商的設備。這種多樣化策略有多重優勢:使追蹤和阻止變得更難,提供更多流量混合選項,並在面對執法行動時提供更多隱蔽點。
JDY 的核心功能是偵察而非直接利用。這是一個重要的區別,反映了更廣泛的「情報收集到利用」管道的第一步。該僵屍網絡識別暴露的服務、對設備進行指紋識別,然後將這些資訊回傳至後端數據庫。中國相關的多個威脅行為者隨後可以查詢、篩選並使用此資料來指導其後續的惡意活動。這種分工使得偵察過程可以在工業規模上進行。
令人矚目的是 JDY 對新漏洞的響應速度。在 2024 年 4 月 Fortinet 嚴重漏洞(CVSS 評分 9.8)披露後數小時內,研究人員觀察到 JDY 機器人發起了顯著的掃描激增,針對 Fortinet 設備的掃描活動。這不是隨機的,而是高度針對性的,特別是針對美國高知名度部門。掃描結果在發布後 3 到 6 小時內即可取得詳細的設備清單。這種快速的週轉時間代表了威脅行為者對新漏洞的持續監視能力。
該僵屍網絡在技術上也表現出高度的適應性。當獲得根權限時,惡意軟體使用原始 TCP 套接字執行 SIN 掃描,這允許進行極其快速的掃描同時避免應用層日誌記錄。若無根權限,則使用標準 TCP 堆棧來列舉服務並抓取 TLS 證書和服務橫幅。這種靈活性確保了在不同權限級別下的有效運作,同時通過 SIN 掃描技術大幅減少了帶寬使用和噪音,使家庭用戶更難察覺其路由器被濫用。
---
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

