Akamai披露新型Go语言IoT僵尸网络,可发起多层DDoS攻击
Akamai安全研究团队发布最新威胁报告,发现一款采用Go语言编写的新型自传播IoT僵尸网络。不同于传统Mirai系列恶意代码,Go语言版本具备跨平台编译优势,可快速适配路由器、网络摄像头、NVR、智能机顶盒等多种物联网设备架构,在不同硬件上稳定运行。该僵尸网络内置30余种DDoS攻击模式,能够同时发起多层混合DDoS打击,规避常规防护设备检测,威胁等级高危。
攻击者依靠自动化IPv4全网扫描,寻找存在未认证配置备份、命令注入漏洞的IoT设备,利用漏洞植入恶意程序。恶意程序内置硬编码C2服务端,采用明文TCP通信接收攻击者指令,植入设备后会通过定时任务实现持久驻留,持续扫描内网与公网其他物联网设备,实现病毒式横向扩散。

一、多层DDoS攻击原理与危害
该僵尸网络最大特点就是多向量、多层协同DDoS攻击,覆盖网络层、传输层、应用层。网络层可发送海量UDP、ICMP洪水数据包,占用目标出口带宽;传输层发起TCPSYN洪水,耗尽服务器连接队列;应用层则模拟真实浏览器行为发送随机HTTP请求,消耗Web服务器CPU与内存资源。
多层混合攻击极大提升防御难度,传统单一DDoS防护设备很容易被绕过。一旦攻击发起,企业官网、API接口、业务系统会出现卡顿、访问超时,严重时直接断网。这类僵尸网络常被用于DDoS勒索,攻击者先发送小规模探测攻击,再向企业索要赎金,不支付赎金就发动更大规模流量打击。
大量中小企业、运营商、园区监控系统、智能家居设备极易被攻陷,肉鸡设备被集中调度,随时可以组成攻击集群。物联网设备安全配置薄弱、长期不更新固件,成为该僵尸网络重点入侵目标。
二、受影响资产识别
受感染目标主要是公网暴露的物联网设备,包括家用与企业路由器、IP摄像头、网络录像机、物联网网关、智能电视盒子等。这类设备普遍存在弱口令、固件长期不更新、管理端口直接对公网开放等安全短板。
运维人员需要重点排查:公网直接暴露的IoT设备、未修改默认账号密码的监控设备、老旧无厂商固件更新支持的网络硬件。一旦设备被植入该Go恶意程序,会主动对外扫描、外联C2节点,产生大量异常出站流量。
三、临时防护与设备加固方案
企业与运维人员可以从多维度降低被入侵风险。
第一,物联网设备禁止直接暴露公网,管理端口使用ACL限制访问,尽量放置在内网,通过VPN访问管理后台。
第二,修改所有IoT设备默认账号密码,使用高强度独立密码,杜绝弱口令。
第三,及时升级设备固件,淘汰不再提供安全更新的老旧硬件。
第四,边界防火墙、WAF开启异常出站流量监控,拦截大量随机IP扫描行为。
已经出现肉鸡的网络,需要隔离感染设备,清除恶意二进制文件,删除定时驻留任务,查杀完成后重置设备密码。
四、企业长期安全运维建议
面对IoT僵尸网络威胁,企业需要建立物联网资产台账,统一管理摄像头、网关等IoT设备,区分办公网与物联网网络,做网络分段隔离,防止一台设备被攻陷后横向渗透整个内网。
针对业务站点,建议接入云端DDoS清洗服务,实现分层防护,网络层大流量在云端清洗,应用层攻击由WAF拦截。定期开展威胁情报巡检,关注Akamai等厂商发布的僵尸网络特征,在防护设备更新攻击特征库。