07:50:08 阅读量:162

告别交互式入侵幻想:揭秘SSH自动化攻击的真实面貌

#SSH安全 #自动化扫描 #蜜罐技术 #威胁情报 #应急响应

自动化攻击的“快节奏”真相

在传统安全认知中,一旦攻击者通过SSH暴力破解成功,往往会进行后续的权限提升、横向移动或植入后门。然而,从我们的应急响应经验来看,这种“交互式”入侵在当前的互联网海量攻击流量中占比极低。

近期,捷克技术大学的一项研究通过部署在德国法兰克福的11个蜜罐系统,在15天内记录了超过17万次成功登录。数据结果令人震惊:99.23%的会话表现为“非交互式”,即攻击者登录后仅执行单条命令便迅速断开,整个过程耗时不到一秒。这种“打一枪换一个地方”的策略,正是当前大规模自动化扫描器的典型特征。

为什么攻击者不再“流连忘返”?

这一环节是很多企业容易忽视的。在海量资产扫描中,攻击者并不急于手动操作,而是将入侵过程高度自动化。通过非交互式SSH执行命令,攻击者可以极快地完成对目标资产的“分拣”。

根据我们的观察,这些单条命令的核心目标在于侦察与 triage(分类):

首先是信息收集:攻击者利用 uname 等命令获取操作系统版本、内核信息、CPU负载及用户信息,以判断该主机是否具备高价值,或是否属于其攻击目标的特定版本。

其次是生存验证:部分高级扫描器会发送 base64 编码字符串进行解码测试,或要求系统执行简单的算术运算。这不仅是为了确认主机是否真实,更是为了甄别蜜罐——如果系统返回了错误的计算结果或不支持特定的二进制操作,攻击者会立即将其标记为“伪造环境”并放弃进一步攻击。

蜜罐技术的博弈与挑战

该研究对比了捷克 CZ.NIC 运营的数千个 Cowrie 蜜罐传感器的数据,发现自2018年以来,非交互式扫描已成为绝对主流,且在2024年下半年占比进一步攀升。

这为蜜罐设计提出了新的课题。如果蜜罐仅模拟交互式 Shell,而无法响应非交互式的单条命令请求,那么它将无法捕捉到99%以上的真实攻击行为。此外,攻击者也在反向侦察蜜罐,通过检查进程列表或系统文件权限,试图识别出 Cowrie 等经典蜜罐特征。

Solar 应急响应建议

面对这种以“机器速度”运行的自动化扫描,企业应采取更具针对性的防御策略:

一、 拒绝盲目依赖交互式监控:不要仅关注长时间的 Shell 会话。企业应重点监控异常的 SSH 登录频率及短时间内执行的系统信息查询命令(如 uname, lscpu 等),这些往往是攻击链的最前端。

二、 加固 SSH 入口:由于大部分攻击是针对弱口令的自动化尝试,强制实施密钥认证、限制登录 IP、修改默认 SSH 端口以及部署动态防御机制(如 Fail2Ban 等),依然是降低攻击成功率的最有效手段。

三、 关注流量归因:在海量报警中,不要被单条命令所迷惑。通过溯源分析,将零散的“一秒钟触碰”聚类为特定的攻击活动,往往能发现背后真正的攻击源头和威胁意图。

类似攻击近年来明显增加,企业应从简单的“防御入侵”转向“情报驱动的资产保护”,提升对自动化扫描行为的识别与自动响应能力。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com