白俄罗斯“求救”扫描机器人:蜜罐捕获的SSH暴力破解与社会工程陷阱

SANS ISC蜜罐捕获一个特殊扫描机器人,其HTTP请求路径包含“_HELP_ME_ESCAPE_FROM_BELARUS_PLEASE_”字符串,同时进行SSH默认凭据暴力破解。开发者自称白俄罗斯人寻求国际帮助,但安全分析师应将其视为恶意扫描器并采取标准防御措施。

🔍 Medium 其他

一名自称“Alex”的白俄罗斯开发者部署了一款扫描机器人,该机器人向随机IP的HTTP端口发送包含“_HELP_ME_ESCAPE_FROM_BELARUS_PLEASE_”的请求,并对SSH端口执行固定弱口令暴力破解。机器人无C2、无持久化,声称旨在引起国际关注以寻求非财务援助,但实际构成严重安全威胁。

来源:SANS ISC | 2026-07-09 | 原文链接

🔍 关键发现

  • 机器人通过随机扫描HTTP端口(80/8000/8080)发送特殊URI请求,同时针对SSH端口(22/2222)使用admin:admin、root:root等默认凭据进行暴力破解。
  • 开发者声称机器人仅运行约6个月后自毁,无漏洞利用、无持久化机制,但实际行为与常规扫描器无异,且可能通过社会工程手法诱导分析人员放松警惕。
  • 该机器人自2026年5月首次被SANS ISC报告,随后数月内从全球不同IP持续出现,表明为自主传播而非单一攻击者操控。

⚔️ 攻击链分析

['1. 扫描:随机生成IP地址,探测目标HTTP端口(80/8000/8080)与SSH端口(22/2222)是否开放。', '2. 侦察:若HTTP端口开放,发送GET/CONNECT/HEAD请求,携带特殊URI路径以确认主机存活。', '3. 暴力破解:若SSH端口开放,使用固定弱口令字典(如admin/admin、root/root)尝试登录。', '4. 回传:成功破解的IP/凭据对回传给加载器(Loader),无C2通道,无后续持久化操作。']

🚩 失陷指标 (IOC)

  • URI路径: /?_HELP_ME_ESCAPE_FROM_BELARUS_PLEASE_
  • User-Agent中可能包含的邮箱(原文未给出具体内容,但存在邮箱字段用于联系)
  • 扫描目标端口: 80, 8000, 8080 (HTTP); 22, 2222 (SSH)

🛡️ 缓解建议

  • ✅ 立即禁用所有设备上的默认SSH凭据,使用复杂密码或密钥认证。
  • ✅ 限制SSH服务仅允许受信任IP访问,并部署fail2ban等暴力破解防护工具。
  • ✅ 在防火墙或反向代理层对包含特殊URI路径的请求进行日志记录与告警,必要时直接阻断源IP。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 该机器人是否具备自我复制或传播能力?

不。它仅随机扫描IP并尝试登录,无漏洞利用或自我传播模块,但成功登录后可能被用于后续攻击。

❓ 如何检测网络内是否存在该机器人活动?

监控HTTP访问日志中是否出现/?_HELP_ME_ESCAPE_FROM_BELARUS_PLEASE_路径,或检查SSH认证日志中大量默认凭据失败记录。

❓ 应信任开发者声称的无害声明吗?

不应。即使声明无持久化与恶意载荷,暴力破解本身已构成安全风险,且社会工程手法可能用于掩饰真实意图。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)