网易首页 > 网易号 > 正文 申请入驻

3万次网络命中,两个幽灵网络浮出水面

0
分享至

2026年3月的一个普通工作日上午,乌克兰一家大型快速消费品控股公司的财务总监点开了一封看似常规的账单邮件。附件是一个压缩包,里面藏着一个JavaScript文件。在他双击解压的几秒钟里,整个财务系统的轮廓已经被回传到一个远在千里之外的指挥控制服务器上。同一时间,波兰某汽车集团的内部邮箱也在遭遇几乎一模一样的钓鱼攻击,德国汽车制造商、俄罗斯一家炼油企业,甚至未被普遍承认的外德涅斯特财政部,都在这一波浪潮中相继失守。

这不是一次广撒网式的随机骚扰。攻击者在选择目标时表现出清晰的地理与行业偏好,而后续分析更揭示,整条攻击链从发送垃圾邮件的IP到接收窃取数据的命令服务器,都经由两个精心挑选的自治系统完成路由。这两个系统分别叫作GHOSTYNETWORKS和OMEGATECH,它们的存在,为这场原本算不上罕见的邮件攻击增添了一层更具产业感的底色——有人正在把“防弹托管”做成隐蔽而高效的犯罪基础设施。


反垃圾邮件系统通常会根据IP信誉和流量特征拦截可疑来源,因此攻击者必须不断寻找尚未被列入黑名单的地址段来投递钓鱼邮件。GHOSTYNETWORKS在2026年1月才以AS205759的身份在美国肯塔基州注册,满打满算运营不足三个月,便已卷入这次多国攻击。更耐人寻味的是,安全公司Intrinsec的威胁情报团队在追踪过程中,把这个新注册的网络和一个已经停止运作的旧网络OPTIBOUNCE关联了起来,二者不仅注册地同为肯塔基州,连组织者姓名都指向同一个人——Daniel Mishayev。此人在肯塔基州多家公司登记信息中反复出现,而这些公司又分别对应着多个被持续标记为滥用内容的网络。这种围绕个人反复注册、使用、废弃网络前缀的做法,几乎成为防弹托管商规避监管的标准操作。

Intrinsec的研究人员在与Cyber Security News共享的报告中指出,GHOSTYNETWORKS宣布的六个网络前缀中,目前有四个已被Spamhaus标记为滥用,并被描述为一个在全球范围内支持网络犯罪活动的网络。整个2026年3月,安全团队的蜜罐系统记录到超过3万次来自GHOSTYNETWORKS所辖IP的网络命中。另一侧,同样被用于路由C2服务器的OMEGATECH,在已披露的报告中则没有展示更多细节,但它与GHOSTYNETWORKS共同构成了这次行动的骨干节点,这一点已经得到确认。

支撑这套基础设施的恶意代码本身也不简单。随钓鱼邮件附送的ZIP或RAR压缩包内藏着一个高度混淆的JavaScript后门,它通过非标准端口与C2通信,躲避了绝大多数依赖默认端口识别的检测规则。一旦受害者执行了脚本,后门就会收集系统信息并回传,同时为被感染的机器分配一个唯一标识符,之后维持一个持久的双向连接,以便攻击者随时下发后续指令。利用非标准端口和独特标识的做法显著拉长了后门在内部网络中的潜伏时间,也提高了安全团队事后溯源的难度。

如果孤立地看每一组技术细节——混淆脚本、非标准通信端口、唯一机器标识、防弹自治系统——都算不上新鲜。但当它们被紧凑地组合在同一场攻势里,并且专门瞄向那些防御预算有限的机构时,背后的经济利益链条就清晰了。美国联邦调查局报告称,仅2025年一整年,商业邮件诈骗在全球造成的损失就超过30亿美元,而这波攻击反复打击各国财务部门,从第一阶段的能源、汽车、政府财政,到4月第二波扩展至更多金融敏感机构,金钱的指向几乎不加遮掩。

外德涅斯特财政部这类规模较小、邮件安全控制尚未成熟的政府目标,在攻击者眼中恰恰是高性价比的突破口。有限的IT预算意味着他们无法部署昂贵的威胁情报平台或者定制化检测系统,而不成熟的邮件管控则让伪装精良的钓鱼邮件更容易抵达目标收件箱。这种“向下兼容”的攻击思路正在拉大防御者与攻击者之间的成本差距,也让GHOSTYNETWORKS和OMEGATECH这样的基础设施有了反复租用、快速换皮的空间。

对大多数企业而言,邮件的海量性和附件类型的多样性使得全部扫描混淆脚本变得吃力,而非标准端口的异常外联往往淹没在大量正常业务流量之中。安全研究员通过蜜罐追踪和注册信息交叉比对,确实将至少一部分攻击设施公之于众,但关键的挑战在于:即便今天GHOSTYNETWORKS被彻底封禁,同一批人完全可以换个新名称、注册一个新的自治系统,再次把新地址卖给下一批攻击者。只要邮件系统里那种“能打开就不必多问”的操作习惯不改,只要对非标准端口的出站流量视而不见,这种专门服务化的攻击就不会真的消失。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
能源危机:印度“不能承受之重”

能源危机:印度“不能承受之重”

上观新闻
2026-05-31 19:14:08
昨天晚上跑滴滴,拉了一个漂亮美女,一上车她就说:我没拿钱

昨天晚上跑滴滴,拉了一个漂亮美女,一上车她就说:我没拿钱

千秋文化
2026-05-31 22:01:33
28岁女邻居太漂亮,男子不满足偷窥潜入人家屋中,2008年将她杀死

28岁女邻居太漂亮,男子不满足偷窥潜入人家屋中,2008年将她杀死

汉史趣闻
2026-05-30 14:07:14
敦促平台立即纠正处置“耿同学”的错误行为

敦促平台立即纠正处置“耿同学”的错误行为

不主流讲话
2026-05-30 18:55:08
网红边牧被偷后续!对方慌了,拦车拉车门试图求和,狗主人被气哭

网红边牧被偷后续!对方慌了,拦车拉车门试图求和,狗主人被气哭

削桐作琴
2026-05-31 19:45:35
确认了!新一轮国企改革方案正式下发,多地密集开会部署

确认了!新一轮国企改革方案正式下发,多地密集开会部署

证券时报
2026-05-31 23:12:05
0-3陷入绝境!广厦惨败上海真相出炉,王博直言球队致命短板!

0-3陷入绝境!广厦惨败上海真相出炉,王博直言球队致命短板!

田先生篮球
2026-05-31 21:55:43
中国人均商铺率仅有美国1/8!利润太微薄为房东打工,人口和消费又不景气

中国人均商铺率仅有美国1/8!利润太微薄为房东打工,人口和消费又不景气

风向观察
2026-05-31 11:49:14
成就三冠王!樊振东独得两分,萨尔布吕肯赢得乒乓球德甲冠军

成就三冠王!樊振东独得两分,萨尔布吕肯赢得乒乓球德甲冠军

澎湃新闻
2026-05-31 22:10:26
浙江女子以190万把房子卖给租客,租客觉得贵拒绝了,随后女子170万卖给他人,租客知道后起诉女子,要求赔偿20万!法院判了

浙江女子以190万把房子卖给租客,租客觉得贵拒绝了,随后女子170万卖给他人,租客知道后起诉女子,要求赔偿20万!法院判了

犀利强哥
2026-05-31 21:15:20
江苏太仓一飞行营地坠机致死案续:获赔256.8万元,家属称将上诉

江苏太仓一飞行营地坠机致死案续:获赔256.8万元,家属称将上诉

澎湃新闻
2026-05-31 13:40:27
极端大风突袭哈尔滨:过山车停摆倒挂半空,游客步行下撤;体育场顶棚被刮散,张信哲、张韶涵巨星演唱会紧急延期

极端大风突袭哈尔滨:过山车停摆倒挂半空,游客步行下撤;体育场顶棚被刮散,张信哲、张韶涵巨星演唱会紧急延期

极目新闻
2026-05-31 22:48:44
中超半程积分榜:成都蓉城冠军,倒数7队均被扣分,2队积分未上双

中超半程积分榜:成都蓉城冠军,倒数7队均被扣分,2队积分未上双

中超伪球迷
2026-05-31 21:41:30
"我的钱可以买你的命!",男子高铁怒怼乘警,网友:查一下来源

"我的钱可以买你的命!",男子高铁怒怼乘警,网友:查一下来源

鲸探所长
2026-05-31 09:57:29
两名9岁女孩被困电梯2小时,轮流按求助键超35次,保安无动于衷称“别再按电梯玩”,妈妈:被救时孩子头发全湿了;物业致歉:已辞退涉事人

两名9岁女孩被困电梯2小时,轮流按求助键超35次,保安无动于衷称“别再按电梯玩”,妈妈:被救时孩子头发全湿了;物业致歉:已辞退涉事人

扬子晚报
2026-05-31 09:50:55
王菲看演唱会,却把俞飞鸿送上了热搜?两个“老阿姨”的状态

王菲看演唱会,却把俞飞鸿送上了热搜?两个“老阿姨”的状态

童叔不飙车
2026-05-31 23:06:29
争口气吧!再过2年,三星和SK凯力士两家企业利润,或将超中国所有国企利润总和

争口气吧!再过2年,三星和SK凯力士两家企业利润,或将超中国所有国企利润总和

回旋镖
2026-05-31 20:50:31
是不是太过了?神舟飞船落地,地面上居然安排有专门的开舱手岗位

是不是太过了?神舟飞船落地,地面上居然安排有专门的开舱手岗位

阿龙聊军事
2026-05-30 07:47:52
俄乌战争一旦结束,最先“倒下”的可能是这五个国家

俄乌战争一旦结束,最先“倒下”的可能是这五个国家

民间胡扯老哥
2026-05-31 09:40:36
毒性堪比砒霜!正大量上市,一旦发苦赶紧吐掉!医生:煮熟也有毒

毒性堪比砒霜!正大量上市,一旦发苦赶紧吐掉!医生:煮熟也有毒

路医生健康科普
2026-05-30 20:15:03
2026-06-01 05:44:49
报错免疫体
报错免疫体
一名在需求评审和数据异常中反复横跳的产品运营。
4321文章数 33关注度
往期回顾 全部

科技要闻

戴尔诺基亚又回来了!AI重估老牌科技公司

头条要闻

特朗普生日白宫办格斗赛 近距离观赛花超100万美元

头条要闻

特朗普生日白宫办格斗赛 近距离观赛花超100万美元

体育要闻

阿森纳用最悲壮的方式,成就了巴黎王朝

娱乐要闻

朱军退休,正义虽迟但到,女方受惩

财经要闻

医学首席转岗搞科技,A股科技股遭遇巨震

汽车要闻

900V+3.2秒破百 领克10+&领克10上市16.99万元起

态度原创

健康
教育
亲子
房产
时尚

尝试干细胞疗法如何避免踩坑?

教育要闻

跟以前相比,文光成绩断崖式下跌的原因是多方面的,其中最主..

亲子要闻

好想快进到这几期啊!

房产要闻

红动五月!全国抢入核心资产,广州盯紧凯旋新世界!

梓渝:慢下来,也很好

无障碍浏览 进入关怀版