网易首页 > 网易号 > 正文 申请入驻

KadNap恶意软件感染超1.4万台边缘设备构建隐秘代理僵尸网络

0
分享至


网络安全研究人员发现了一种名为KadNap的新型恶意软件,主要针对华硕路由器发起攻击,将其纳入僵尸网络用于代理恶意流量。

根据Lumen公司Black Lotus Labs团队的报告,该恶意软件于2025年8月首次在野外被检测到,目前已感染超过14,000台设备,其中60%以上的受害者位于美国。其他感染较少的地区包括台湾、香港、俄罗斯、英国、澳大利亚、巴西、法国、意大利和西班牙。

网络安全公司在与The Hacker News分享的报告中表示:"KadNap采用了Kademlia分布式哈希表(DHT)协议的定制版本,用于在点对点系统中隐藏其基础设施的IP地址,以逃避传统网络监控。"

网络中被感染的节点利用DHT协议定位并连接命令控制(C2)服务器,这使得它能够抵御检测和破坏行为。

设备被成功感染后,会被名为Doppelganger的代理服务("doppelganger[.]shop")进行营销推广,该服务被评估为另一个与TheMoon恶意软件相关的代理服务Faceless的重新品牌。根据其网站介绍,Doppelganger声称在50多个国家提供"100%匿名"的住宅代理服务。该服务据称于2025年5-6月推出。

尽管主要针对华硕路由器,但KadNap的操作者已被发现针对各种边缘网络设备部署恶意软件。

攻击的核心是从C2服务器("212.104.141[.]140")下载的shell脚本("aic.sh"),负责启动将受害者征召到P2P网络的过程。该文件创建一个定时任务,在每小时的55分钟时从服务器获取shell脚本,将其重命名为".asusrouter"并运行。

建立持久性后,脚本会拉取恶意ELF文件,将其重命名为"kad"并执行。这进而导致KadNap的部署。该恶意软件能够针对运行ARM和MIPS处理器的设备。

KadNap还被设计为连接到网络时间协议(NTP)服务器以获取当前时间,并将其与主机运行时间一起存储。这些信息用作创建哈希的基础,该哈希用于在分散网络中定位其他对等节点以接收命令或下载其他文件。

fwr.sh和/tmp/.sose文件包含关闭受感染设备上22端口(SSH标准TCP端口)的功能,并提取C2 IP地址:端口组合列表进行连接。

Lumen表示:"简而言之,DHT协议的创新使用使恶意软件能够建立难以破坏的强大通信通道,通过隐藏在合法点对点流量的噪音中实现。"

进一步分析确定,并非所有被感染的设备都与每个C2服务器通信,表明基础设施正在根据设备类型和型号进行分类。

Black Lotus Labs团队告诉The Hacker News,Doppelganger的僵尸网络正被野外的威胁行为者滥用。该公司表示:"一个问题是,这些华硕设备(和其他设备)有时也会被其他恶意软件共同感染,很难确定到底谁对特定的恶意活动负责。"

建议使用小型办公室/家庭办公室路由器的用户保持设备更新,定期重启,更改默认密码,保护管理界面,并更换已终止生命周期且不再受支持的型号。

Lumen总结道:"KadNap僵尸网络在支持匿名代理的其他僵尸网络中脱颖而出,因为它使用点对点网络进行分散控制。他们的意图很明确,避免检测并使防御者难以抵御。"

此次披露之际,Cyble详细介绍了一种名为ClipXDaemon的新Linux威胁,旨在通过拦截和修改复制的钱包地址来针对加密货币用户。这种剪贴板劫持恶意软件通过名为ShadowHS的Linux后渗透框架传播,被描述为针对Linux X11环境的自主加密货币剪贴板劫持程序。

该恶意软件完全在内存中运行,采用隐蔽技术,如进程伪装和避免Wayland会话,同时每200毫秒监控剪贴板并用攻击者控制的钱包替换加密货币地址。它能够针对比特币、以太坊、莱特币、门罗币、波场币、狗狗币、瑞波币和TON钱包。

避免在Wayland会话中执行的决定是有意为之,因为该显示服务器协议的安全架构在应用程序访问剪贴板内容之前会增加额外控制,如要求明确的用户交互。通过在此类场景下禁用自身,恶意软件旨在消除噪音并避免运行时失败。

该公司表示:"ClipXDaemon与传统Linux恶意软件根本不同。它不包含命令控制(C2)逻辑,不执行信标传输,也不需要远程任务处理。相反,它通过劫持X11会话中复制的加密货币钱包地址并实时替换为攻击者控制的地址来直接从受害者那里获利。"

Q&A

Q1:KadNap恶意软件是什么?它的主要攻击目标是什么?

A:KadNap是一种新型恶意软件,主要针对华硕路由器发起攻击,将其纳入僵尸网络用于代理恶意流量。它采用定制版本的Kademlia分布式哈希表协议来隐藏基础设施IP地址,目前已感染超过14,000台设备。

Q2:Doppelganger代理服务与KadNap有什么关系?

A:被KadNap感染的设备会被名为Doppelganger的代理服务进行营销推广,该服务声称在50多个国家提供"100%匿名"的住宅代理服务。Doppelganger被评估为另一个代理服务Faceless的重新品牌。

Q3:如何防护路由器免受KadNap恶意软件攻击?

A:建议用户保持设备更新,定期重启路由器,更改默认密码,保护管理界面,并更换已终止生命周期且不再受支持的型号。这些措施有助于降低感染风险。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
先跟菲戈争主力,后跟C罗闹内讧,还要招惹穆帅,快马认不清自己

先跟菲戈争主力,后跟C罗闹内讧,还要招惹穆帅,快马认不清自己

足篮大世界
2026-04-07 18:27:31
iPhone 17 Pro Max拍回1.2亿公里外的地球

iPhone 17 Pro Max拍回1.2亿公里外的地球

Ping值焦虑
2026-04-06 00:00:12
高志凯发出严厉警告!中日若开战别盲目自信,每个中国人都该看看

高志凯发出严厉警告!中日若开战别盲目自信,每个中国人都该看看

探源历史
2026-04-03 09:37:15
从权倾朝野到满门抄斩,他的九十岁老母都被砍头示众!

从权倾朝野到满门抄斩,他的九十岁老母都被砍头示众!

历史按察使司
2026-04-07 12:41:15
重磅!上海宅地供应再砍23%

重磅!上海宅地供应再砍23%

新浪财经
2026-04-07 18:53:16
化整为零,北京把自己拆成39个“中等城市”?

化整为零,北京把自己拆成39个“中等城市”?

王二哥老搞笑
2026-04-04 19:14:51
和青梅竹马结婚有什么快乐?网友:夫妻不像夫妻,兄弟不像兄弟

和青梅竹马结婚有什么快乐?网友:夫妻不像夫妻,兄弟不像兄弟

夜深爱杂谈
2026-04-05 23:03:14
不装了!访陆行程刚曝光,郑丽文突遭算计直飞美国?最狠反击打响

不装了!访陆行程刚曝光,郑丽文突遭算计直飞美国?最狠反击打响

柏拉图的诉说1
2026-04-03 16:32:21
女生长的太漂亮是什么体验?网友:母以子贵,父以女荣

女生长的太漂亮是什么体验?网友:母以子贵,父以女荣

另子维爱读史
2026-03-10 22:56:08
调查发现:每天都走路的人,大多到了75岁后,身体或有5种变化

调查发现:每天都走路的人,大多到了75岁后,身体或有5种变化

白话电影院
2026-04-07 13:28:35
美媒:伊朗议长威胁切断曼德海峡航运

美媒:伊朗议长威胁切断曼德海峡航运

参考消息
2026-04-05 09:52:03
钉钉总部蓝闪电被猴子换了,阿里在憋什么大招

钉钉总部蓝闪电被猴子换了,阿里在憋什么大招

野生运营
2026-04-07 11:34:34
英媒:伊朗消息人士称伊朗拒绝“临时停火”

英媒:伊朗消息人士称伊朗拒绝“临时停火”

新华社
2026-04-07 20:00:05
外媒:“绝对不可能”!中国已经能制造出足以进行核聚变的超级钢

外媒:“绝对不可能”!中国已经能制造出足以进行核聚变的超级钢

阿纂看事
2026-04-03 21:10:57
美国完全陷入中国的圈套!纽约时报:特朗普正在领导超级大国自杀

美国完全陷入中国的圈套!纽约时报:特朗普正在领导超级大国自杀

混沌录
2026-04-07 22:00:06
郑丽文来南京,老板:鸭四件别错过!马英九王力宏都吃这口金陵味

郑丽文来南京,老板:鸭四件别错过!马英九王力宏都吃这口金陵味

马蹄烫嘴说美食
2026-04-07 20:23:30
后续!安徽失联女童已遇害,凶手是女邻居,此前有人精准预测

后续!安徽失联女童已遇害,凶手是女邻居,此前有人精准预测

潮鹿逐梦
2026-04-07 00:36:40
没想到,陈丽华给迟重瑞留的不是财产,不是孩子,而是最珍贵的它

没想到,陈丽华给迟重瑞留的不是财产,不是孩子,而是最珍贵的它

阿纂看事
2026-04-07 17:50:09
段永平打针,顺手买了礼来

段永平打针,顺手买了礼来

融资中国
2026-04-07 11:33:52
揭秘亮点茶楼:文强庇护下的山城第一淫窟

揭秘亮点茶楼:文强庇护下的山城第一淫窟

干史人
2026-04-03 22:30:03
2026-04-08 04:23:00
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
17465文章数 49697关注度
往期回顾 全部

科技要闻

满嘴谎言!OpenAI奥特曼黑料大起底

头条要闻

特朗普:伊朗人愿为自由承受轰炸

头条要闻

特朗普:伊朗人愿为自由承受轰炸

体育要闻

斯洛特:去年我们在巴黎配得上输个0-4,比上周六踢曼城更配

娱乐要闻

女首富陈丽华离世 被曝生前已分好遗产

财经要闻

10万亿财政转移支付,被谁拿走了?

汽车要闻

不止是大 极狐首款MPV问道V9静态体验

态度原创

手机
本地
教育
房产
军事航空

手机要闻

Ultra取消,Pro Max上位,华为Nova 16系列产线大调整!

本地新闻

跟着歌声游安徽,听古村回响

教育要闻

这位学生自制的学具你见过吗?

房产要闻

重磅!三亚拟出安居房新政!

军事要闻

美军营救飞行员出动155架飞机

无障碍浏览 进入关怀版