首页 > 安全资讯 > 正文

360AI安全专家独立发现新型僵尸网络

近年来,人工智能快速发展,正在深刻改变生产、生活和网络空间。与此同时,AI能力也逐渐被攻击者用于恶意软件开发、自动化攻击和对抗分析,网络攻击正呈现出更加智能化、自动化的新趋势。在此背景下,360 AI安全分析专家持续探索AI赋能安全实战,独立发现新型僵尸网络,为应对AI时代不断演变的网络安全风险提供新的技术支撑。

  

AI巡捕缉拿AI大盗

近日,360 AI安全分析专家在对银狐木马的控制服务器(C2)进行日常巡检排查过程中,自主捕获并协同处置了一个全新的僵尸网络家族。AI安全专家自主对其进行了数据挖掘,该僵尸网络自今年7月出现以来对全球范围内至少1311台服务器发动了涵盖13种网络协议的密码喷射攻击,被感染设备覆盖全球超20个国家地区。而如此穷凶极恶的僵尸网络此前却从未被曝光,AI安全专家研判认为,该僵尸网络仍处于早期建设阶段。根据其用于伪装的样本名称(Endpoint),我们暂且将其定名为“端点僵尸网络”。

根据溯源分析,本次巡检发现的攻击事件也是一个由AI驱动的僵尸网络发起,它会攻击银狐木马C2服务器(也正是这一特征指标让其清晰地暴露我们的AI安全专家的视野中)。端点僵尸网络在部署过程中会伪装成curl工具或EDR客户端,其内部数据采用AES算法完全自主加密,具有极高隐蔽性。同时,其还具备多系统支持及完善的自动传播能力,功能非常全面。

对于Windows和Linux端两个初始投递样本,virustotal给出了全绿和未采集到样本的结论。

  

步步为营,智能追凶

360反病毒团队依托先进的AI工具结合团队内部多位顶尖安全专家多年的技术经验积累,搭建起了一套高效且专业的人工智能安全分析体系。该体系能够自主完成日常安全数据的巡查、分析、排查、溯源以及更为复杂的多级关联分析研判等工作。

而本次事件最初的起源,是一次针对流行恶意程序“银狐木马”的常规巡检流程。AI安全分析专家在对银狐C2服务器连接数据进行分析时,发现了一组不同寻常的程序,其对多个银狐C2服务器发起了“攻击”,而非接收控制指令。

 

  

AI安全专家在采集这组程序信息后,便对其开展了分析。AI安全专家从样本库中找出了该样本,并对其进行了逆向分析。在反编译分析过程中,AI先是注意到了样本中含有的反调试、日志获取、提升权限等较为敏感的指令,进而继续深入探索,又发现了其内置的数据加密、证书操作、网络连接等行为。

  

在经过综合对比研判后,AI安全专家认为此样本属于下载器类恶意软件,本身是一个具有“保活”“隐蔽”“接收指令”功能的下载器框架,需要进一步挖掘分析。

  

此后AI安全专家进行了主动挖掘,自主获取了其控制端下发的控制指令,并对其加密算法进行了分析破解,获取了其完整工作内容。

 

随后,AI使用各类技术手法继续对新发现的载荷样本展开分析研判结合大数据日志对获取的各项指标信息展开溯源工作。最终,以一个样本作为切入点,向上追溯出了其部署工具和脚本,向下则解析出了其释放的攻击载荷,甚至还从数据中筛查出了位于旁支的一个跨平台(Linux系统)部署器样本,整个溯源过程层层递进步步为营。

  

最终,经AI安全专家全面分析,发现本次捕获到的“端点僵尸网络”是一个由AI驱动编写的跨平台凭据喷射网络。其通过三层架构模式展开分布式的入侵操作,支持13种常见网络协议

AI安全专家分析确认,该僵尸网络还具备大量信息采集、攻击下发的能力,根据解密出的攻击数据来看,当前主要攻击目标网络微软WinRM/GSSAPI普遍采用的Web服务管理协议(wsman)。当前共发现了1311台分布于世界各地的服务器正在遭受该僵尸网络的凭据喷射攻击,而这些服务器的运营商更是覆盖了腾讯云、阿里云、AWS、Azure、Hetzner、OVH等多家主流云服务提供商。

出于安全考虑,当前并未赋予“AI安全分析专家”真正的处置能力,最终“AI安全分析专家”将完整事件报告与处置建议提交人类安全专家审核实施。

  

AI赋能助力安全

本次对“端点僵尸网络”的发现与分析,展示了360 AI安全分析专家在国产开源大模型GLM-5.3的加持下,可以自主完成对可疑样本的溯源、分析、加密流量破解等重难点工作,最终成功获取了攻击样本完整组件及攻击配置文件。同时,又基于智能分析结论建立了对控制指令的监测机制,彻底斩断了攻击黑手

  

360 AI安全分析专家在日常巡检中,还曾发现过多起漏报、误报事件,已然成为人类安全专家不可或缺的可靠后盾,成为安全运营能力提升的新途径

IOCs

MD5s

586a03ff6c6a0a3c9b66e259f85f4519

b9e0ad3962249a1eea0c99e3f598ed1f

b2e37d9a0f65f37f229ecc319d00a515

cc4fc1f9e55bc1d867dccd2e821b87ca

99fb8f6cc0a7b1e496789ffa423030ef

Domains

curlservice[.]com

URLs

hxxps://curlservice[.]com/download/install-agent.sh

hxxps://curlservice[.]com/download/Endpoint-linux-x64.zip

hxxps://curlservice[.]com/download/WindowsEndpointAgent.zip

hxxps://curlservice[.]com/download/EndpointRuntimeAgent.zip

hxxps://curlservice[.]com/download/RuntimeAgent.zip

hxxps://curlservice[.]com/manifest

hxxps://curlservice[.]com/api/jobs/claim?type=1&count=

hxxps://curlservice[.]com/api/jobs/results

hxxps://curlservice[.]com/api/status

360安全卫士

热点排行

用户
反馈
返回
顶部