中国黑客借由僵尸网络Quad7窃取帐密数据
支付動態 · 2024-11-01

前几个月僵尸网络Quad7被资安业者发现而浮出台面,因为当中绑架TP-Link、兆勤(Zyxel)、华硕、Ruckus等多个厂牌网络设备,而受到注意,但这股恶势力并未完全消失,微软近日提出警告,该僵尸网络活动再度出现升温的现象

今年8月、9月,资安业者Team Cymru及Sekoia针对僵尸网络Quad7的攻击行动提出警告,指出黑客锁定TP-Link、兆勤(Zyxel)、华硕、Ruckus等厂牌的网络设备而来,最近有新的调查结果出炉,发动攻击的黑客可能与中国有关。

10月31日微软发布调查报告指出,他们从2023年8月开始,发现有客户遭到入侵的情况,而这些资安事故的共通点,在于黑客成功窃得帐密数据,而能够在高度回避侦测的情况下,进行密码泼洒(password spray)攻击,研究人员循线找到遭骇设备组成的僵尸网络,并指出中国黑客Storm-0940使用该僵尸网络窃得的帐密数据。

僵尸网络Quad7也被称为xlogin,微软则是叫做CovertNetwork-1658,最早是由研究人员Gi7w0rm于去年10月揭露,当时他看到约有1万个节点组成,被用于针对Azure环境进行暴力破解攻击。该僵尸网络被称为Quad7及xlogin的由来,是因为受害路由器会打开TCP 7777端口,以及在通信过程会回传xlogin的标头而得。

微软的研究人员指出,这个僵尸网络由SOHO路由器组成,其中又以TP-Link的网络设备占大多数,根据他们的调查,经营该僵尸网络的人士很可能位于中国,并通过路由器的漏洞而能够远程运行代码进行相关攻击,而且,有多组中国黑客使用该僵尸网络窃得的帐密数据,其中一组人马就是自2021年开始活跃的Storm-0940。

这些黑客主要的攻击范围涵盖北美及欧洲,智库、政府机关、非政府组织、法律事务所、国防产业都是其目标。

而对于Quad7的攻击行动,研究人员提到,黑客在成功入侵路由器后,很有可能遵循特定的模式进行密码泼洒攻击。

首先,对方会从FTP下载Telnet运行档、xlogin后门程序,然后借由这2支程序在TCP 7777端口启动Command Shell,并以后门程序进行连接及身分验证,监听该连接端口。

接着,攻击者会下载另一支程序,使用TCP 11288端口运行SOCKS5服务器

为何这波攻击行动难以察觉?研究人员提及这个僵尸网络的活动频率相当低,就大部分攻击行为而言,他们发现该僵尸网络一天只会对每个帐号尝试登录1次。

再者,这些黑客滥用遭骇的SOHO环境IP位址从事攻击行动,而且还是使用多达数千个IP位址不定期进行更换,他们使用的节点平均运作周期约为90天。

值得留意的是,先前资安业者公开Quad7调查结果后,相关活动出现大幅下滑的现象,但该僵尸网络并未完全消声匿迹,微软表示,攻击者很有可能根据调查报告的内容进行调整,因为,他们近期再度发现相关活动出现显著增加的情形。

热门文章
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
首页
游戏
合作
发现
我的