网易首页 > 网易号 > 正文 申请入驻

国家互联网应急中心预警:新型RCtea僵尸网络蔓延 近万台物联网设备已中招

0
分享至

快科技2月10日消息,国家互联网应急中心CNCERT今日发布关于RCtea僵尸网络大范围传播的风险提示。

一、概述

近期,CNCERT监测到一个新型僵尸网络正在互联网上大范围传播,该僵尸网络自2025年12月下旬起开始活跃。

该家族在通信协议、数据存储及反追踪机制上均展现出高度的复杂性和规避性,其核心特征为广泛使用基于RC4、ChaCha20及TEA算法变种的深度定制加密方案。据此,我们将其命名为RCtea僵尸网络。

分析表明,该家族目前正处于快速传播与能力构建阶段,具备极强的对抗与反检测反追踪意识,已具备成熟的DDoS攻击能力,且主要针对物联网(IoT)设备。现将其主要情况分析披露如下。

二、僵尸网络分析

(一)主要传播方式与目标

RCtea家族目前的传播活动具有明确的针对性。在目标设备方面,已发现的传播样本均针对ARM和MIPS架构的系统进行编译,这清晰地表明其当前主要攻击目标是路由器、摄像头等各类物联网设备,尚未发现面向传统Linux服务器或主机的样本。

在传播手段上,该家族主要依赖Telnet暴力破解进行对外扩散。木马在成功入侵一台设备后,会主动对外发起扫描,并尝试使用内置的常见弱口令列表进行破解,从而感染更多的在线设备,实现僵尸网络规模的快速扩张。

(二)核心检测与对抗手段

攻击者为规避安全检测与追踪,采用了多层精心设计的技术手段。


图 1 RCtea对抗手段

首先,木马具备独特的参数启动机制,只有在运行时接收到攻击者预设的特定参数(如当前版本的"telnet.curl")才会激活核心恶意功能,否则将主动退出。此设计能有效绕过依赖自动执行进行行为分析的沙箱环境。

其次,在数据保护层面,木马对所有核心配置及通信内容共计使用了三种经过高度变形和混淆的加密算法变种(RC4、ChaCha20、TEA),具备较高的对抗性,提升分析难度。

为了保证自身能够稳定运行,木马还会为当前进程设置最高级别的OOM(Out-Of-Memory)保护,确保恶意进程在系统内存不足时拥有最高生存优先级,在系统内存耗尽时不会被内核强制终止。

木马在下载至受害者设备时,其文件名由随机生成的6个字符构成,以规避基于固定名称的检测。执行后,木马会在控制台输出"here we are"作为调试标记,该行为可为动态分析提供可见线索。

(三)命令控制与网络特征

该家族的命令与控制网络设计体现了较强的抗打击意识。木马并非使用固定的IP或域名,而是内置了多组地址及端口。在通信时,木马会随机选取其中一组进行连接。这种多冗余、随机选择的架构显著提升了僵尸网络控制通道的稳定性和存活能力。

而在网络通信时,所有上线认证及指令数据均使用自定义的TEA变种算法(密钥"FrshPckBnnnSplit")和ChaCha20算法配合加密,并将上线过程拆分为十余个数据包分轮发送,极大地增加了流量分析与解密还原的难度。

(四)主要功能与潜在意图

根据对样本的逆向分析,RCtea木马已具备发起多种DDoS攻击的能力,支持包括SYN FLOOD、ACK FLOOD、UDP FLOOD及TCP FLOOD(含多种变体)在内的攻击方式。

结合其当前活跃的传播态势与尚未观测到大规模攻击的现象综合研判,该僵尸网络很可能正处于规模扩张或功能升级的准备期。攻击者目前的首要目标可能是尽可能多地控制设备,构建庞大的僵尸网络资源,为后续可能发起的大规模、竞争性攻击或其他非法活动做准备。

(五)关联性分析

尽管RCtea从代码结构上看是一个全新构建的家族,未大范围沿用已知僵尸网络的模块结构,但其在多个关键技术选型与实现偏好上,与已知的AISURU僵尸网络存在显著相似性。

这些共同点包括:均倾向于使用并配置多组冗余地址;均采用对基础加密算法(如RC4、TEA、ChaCha20)进行深度自定义变形处理来保护关键信息;均将上线认证流程拆分为多轮完成。这些共性强烈暗示,两者背后的运营方可能存在关联、继承或共享同一技术来源。

三、僵尸网络感染规模

通过监测分析发现,2026年1月20日至25日期间,RCtea僵尸网络在我国境内已确认的活跃"肉鸡"规模达9827台,境内日上线肉鸡数量最高达4870台,肉鸡C2日访问量最高达27.8万次。上线肉鸡IP数量分布情况如下:


图 2境内日上线肉鸡数量分布情况

四、防范建议

请广大网民强化风险意识,加强安全防范,避免不必要的经济损失,主要建议包括:

(1)梳理已有资产列表,及时修复相关系统漏洞,包括历史漏洞和最新曝光的漏洞。

(2)加强口令强度,避免使用弱口令,密码设置要符合安全要求,并定期更换。建议使用16位或更长的密码,包括大小写字母、数字和符号在内的组合,同时避免多个服务器使用相同口令。

(3)当发现主机感染僵尸木马程序后,立即核实主机受控情况和入侵途径,并对受害主机进行清理。

五、相关IOC

样本HASH:

b1c2458d22bbb0b7580470d9481654fae096a2bc0e8aab742ba9ac584568094d

f4d312c31b3f1170621721ea7dda0ceb50977bda8f04527cf060f85dda15c513

45168bc663329c3b1d883b83a59fe84f08b6e01895c37144ddfa9156bea3eaee

下载链接:

http://91.92.242.42/wget.sh

http://91.92.242.42/curl.sh

http://91.92.242.42/arm

http://91.92.242.42/arm5

http://91.92.242.42/arm7

http://91.92.242.42/mips

http://91.92.242.42/mpsl

http://91.92.242.42/arc

http://91.92.242.42/aarch64

http://5.255.127.15/wget.sh

http://5.255.127.15/curl.sh

http://5.255.127.15/arm

http://5.255.127.15/arm5

http://5.255.127.15/arm7

http://5.255.127.15/mips

http://5.255.127.15/mpsl

http://5.255.127.15/arc

http://5.255.127.15/aarch64

http://103.146.23.241/wget.sh

http://103.146.23.241/curl.sh

http://103.146.23.241/arm

http://103.146.23.241/arm5

http://103.146.23.241/arm7

http://103.146.23.241/mips

http://103.146.23.241/mpsl

http://103.146.23.241/arc

http://103.146.23.241/aarch64

http://103.149.29.38/wget.sh

http://103.149.29.38/curl.sh

http://103.149.29.38/arm

http://103.149.29.38/arm5

http://103.149.29.38/arm7

http://103.149.29.38/mips

http://103.149.29.38/mpsl

http://103.149.29.38/arc

http://103.149.29.38/aarch64

控制域名:

www.gokart.su

www.boatdealers.su

kieranellison.cecilioc2.xyz

nineeleven.gokart.su

www.plane.cat

mail.gokart.su

感谢北京神州绿盟科技有限公司在本报告的样本分析工作中做出的重要贡献。


特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
越穷的人买东西越贵,开始还不信,结果看越心酸,最后直接破防了

越穷的人买东西越贵,开始还不信,结果看越心酸,最后直接破防了

另子维爱读史
2026-01-26 20:14:01
长沙首所!全面小班化学校来了,今年9月开学

长沙首所!全面小班化学校来了,今年9月开学

三湘都市报
2026-02-13 21:46:17
江湖面子2:吉时开业,黑子持枪砸新场

江湖面子2:吉时开业,黑子持枪砸新场

金昔说故事
2026-02-13 13:18:53
重庆一村庄六户村民合建楼房,网友直呼“是建了所学校”,镇政府工作人员:将老屋推翻后重建,手续合规

重庆一村庄六户村民合建楼房,网友直呼“是建了所学校”,镇政府工作人员:将老屋推翻后重建,手续合规

极目新闻
2026-02-12 14:40:07
广铁今天打破多项春运历史纪录!广东省铁路到、发客流双双刷新历史纪录,网友:把高铁开成了地铁

广铁今天打破多项春运历史纪录!广东省铁路到、发客流双双刷新历史纪录,网友:把高铁开成了地铁

环球网资讯
2026-02-13 16:45:09
你听过最劲爆的瓜是啥?网友:被大八岁的补习班老师表白了

你听过最劲爆的瓜是啥?网友:被大八岁的补习班老师表白了

带你感受人间冷暖
2025-11-26 00:10:06
归化失败?林孝埈垫底遭批:提前放弃走过场 不敢超越韩国对手

归化失败?林孝埈垫底遭批:提前放弃走过场 不敢超越韩国对手

念洲
2026-02-13 09:53:09
大连重工印度项目踩雷,直接被阿三黑1.4个亿,吃足了哑巴亏

大连重工印度项目踩雷,直接被阿三黑1.4个亿,吃足了哑巴亏

我心纵横天地间
2026-02-13 13:06:21
中国电信与中国联通合体!

中国电信与中国联通合体!

通信头条
2026-02-11 21:08:13
小川淳也:落魄“中道”新党首

小川淳也:落魄“中道”新党首

天真无牙
2026-02-13 16:29:48
TA:巴西足协即将和安切洛蒂续约4年,新合同至2030年

TA:巴西足协即将和安切洛蒂续约4年,新合同至2030年

懂球帝
2026-02-13 05:50:05
台警察队长,自女儿6岁时开始性侵,每周一次7年共348次

台警察队长,自女儿6岁时开始性侵,每周一次7年共348次

侠客栈
2026-01-14 13:05:28
出轨、净身出户?这次,74岁的梁锦松,终究在伏明霞身上栽了跟头

出轨、净身出户?这次,74岁的梁锦松,终究在伏明霞身上栽了跟头

秋姐居
2026-02-10 09:19:42
全球只有5位领导人被永久保留遗体,他们都是谁

全球只有5位领导人被永久保留遗体,他们都是谁

扶苏聊历史
2026-01-29 16:13:42
万历28年不上朝,为何没人敢造反?他的帝王权术,比朱元璋还狠

万历28年不上朝,为何没人敢造反?他的帝王权术,比朱元璋还狠

千秋文化
2026-02-08 19:40:07
三星新机全面曝光:2月12日,这外观把我整不会了

三星新机全面曝光:2月12日,这外观把我整不会了

手机讲坛
2026-02-12 12:48:46
中华人民共和国正式向全世界宣告两件大事:

中华人民共和国正式向全世界宣告两件大事:

百态人间
2026-02-05 15:32:53
为什么领导很少生病请假,总是精力充沛?主要有这4点

为什么领导很少生病请假,总是精力充沛?主要有这4点

细说职场
2026-02-11 17:27:08
荣耀前CEO赵明加盟,千里科技股价涨停

荣耀前CEO赵明加盟,千里科技股价涨停

21世纪经济报道
2026-02-13 15:33:15
崔永熙回家乡!做公益走进校园,打野球身体状况变好,即将复出了

崔永熙回家乡!做公益走进校园,打野球身体状况变好,即将复出了

篮球资讯达人
2026-02-13 22:30:44
2026-02-14 03:28:49
快科技 incentive-icons
快科技
一起关注每日科技热点
105486文章数 260023关注度
往期回顾 全部

科技要闻

独家探访蔡磊:答不完的卷子 死磕最后一程

头条要闻

8千元的迷你小马一夜爆火 马主:1天排泄次数达十几次

头条要闻

8千元的迷你小马一夜爆火 马主:1天排泄次数达十几次

体育要闻

这张照片背后,是米兰冬奥最催泪的故事

娱乐要闻

大衣哥女儿风光出嫁,农村婚礼超朴素

财经要闻

华莱士母公司退市 疯狂扩张下的食安隐忧

汽车要闻

探秘比亚迪巴西工厂 居然是这个画风!

态度原创

艺术
亲子
教育
旅游
公开课

艺术要闻

砸25亿,中原第一高楼绿地造,坐标郑州!

亲子要闻

青少年抑郁率高达24.6%,我们的孩子为什么不快乐

教育要闻

今年的IC真的太霸道了!

旅游要闻

土耳其自驾行记(八)地中海边的慢时光——卡什小镇

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版