中国黑客借由僵尸网络Quad7窃取帐密数据
支付動態 · 2024-11-01

前几个月僵尸网络Quad7被资安业者发现而浮出台面,因为当中绑架TP-Link、兆勤(Zyxel)、华硕、Ruckus等多个厂牌网络设备,而受到注意,但这股恶势力并未完全消失,微软近日提出警告,该僵尸网络活动再度出现升温的现象

今年8月、9月,资安业者Team Cymru及Sekoia针对僵尸网络Quad7的攻击行动提出警告,指出黑客锁定TP-Link、兆勤(Zyxel)、华硕、Ruckus等厂牌的网络设备而来,最近有新的调查结果出炉,发动攻击的黑客可能与中国有关。

10月31日微软发布调查报告指出,他们从2023年8月开始,发现有客户遭到入侵的情况,而这些资安事故的共通点,在于黑客成功窃得帐密数据,而能够在高度回避侦测的情况下,进行密码泼洒(password spray)攻击,研究人员循线找到遭骇设备组成的僵尸网络,并指出中国黑客Storm-0940使用该僵尸网络窃得的帐密数据。

僵尸网络Quad7也被称为xlogin,微软则是叫做CovertNetwork-1658,最早是由研究人员Gi7w0rm于去年10月揭露,当时他看到约有1万个节点组成,被用于针对Azure环境进行暴力破解攻击。该僵尸网络被称为Quad7及xlogin的由来,是因为受害路由器会打开TCP 7777端口,以及在通信过程会回传xlogin的标头而得。

微软的研究人员指出,这个僵尸网络由SOHO路由器组成,其中又以TP-Link的网络设备占大多数,根据他们的调查,经营该僵尸网络的人士很可能位于中国,并通过路由器的漏洞而能够远程运行代码进行相关攻击,而且,有多组中国黑客使用该僵尸网络窃得的帐密数据,其中一组人马就是自2021年开始活跃的Storm-0940。

这些黑客主要的攻击范围涵盖北美及欧洲,智库、政府机关、非政府组织、法律事务所、国防产业都是其目标。

而对于Quad7的攻击行动,研究人员提到,黑客在成功入侵路由器后,很有可能遵循特定的模式进行密码泼洒攻击。

首先,对方会从FTP下载Telnet运行档、xlogin后门程序,然后借由这2支程序在TCP 7777端口启动Command Shell,并以后门程序进行连接及身分验证,监听该连接端口。

接着,攻击者会下载另一支程序,使用TCP 11288端口运行SOCKS5服务器

为何这波攻击行动难以察觉?研究人员提及这个僵尸网络的活动频率相当低,就大部分攻击行为而言,他们发现该僵尸网络一天只会对每个帐号尝试登录1次。

再者,这些黑客滥用遭骇的SOHO环境IP位址从事攻击行动,而且还是使用多达数千个IP位址不定期进行更换,他们使用的节点平均运作周期约为90天。

值得留意的是,先前资安业者公开Quad7调查结果后,相关活动出现大幅下滑的现象,但该僵尸网络并未完全消声匿迹,微软表示,攻击者很有可能根据调查报告的内容进行调整,因为,他们近期再度发现相关活动出现显著增加的情形。

热门文章
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
首页
游戏
合作
发现
我的