22秒沦陷:自动化SSH机器人如何从登录到植入后门,快过你的反应

SANS蜜罐捕获自动化SSH攻击:22秒内完成登录、SSH后门密钥注入、root密码修改和防御绕过。分析显示该活动属于持续进行的mdrfckr扫描运动,涉及大量云IP协同攻击。了解攻击链、IOC和防护建议,防止你的Linux服务器被机器人快速攻陷。

🔍 High 其他

安全研究员通过蜜罐捕获到一起自动化SSH入侵,攻击者利用弱口令root/Aa123123123在22秒内完成登录、注入SSH后门密钥、修改root密码并清除访问限制。该行为属于持续的mdrfckr SSH攻击活动,单日观察到21个IP协同登录,大量IP来自同一子网,显示出高度自动化的分布式扫描与入侵能力。

来源:SANS ISC | 2026-08-06 | 原文链接

🔍 关键发现

  • 攻击者利用弱口令root/Aa123123123在22秒内完成认证、SSH密钥注入、密码篡改和系统侦察,全程无人工干预。
  • 同一IP在单日内多次重复相同自动化命令序列,且单日有21个不同IP在集中时段登录,表明是协同波浪式扫描攻击。
  • 93个与mdrfckr活动关联的IP在蜜罐上持续活跃,80.94.92.0/24子网内多个IP同时发起高量连接,确认存在分布式扫描基础设施。

⚔️ 攻击链分析

1. 使用泄露弱口令root/Aa123123123通过SSH暴力破解成功登录;2. 删除并重建.ssh目录,注入恶意公钥至authorized_keys;3. 立即修改root密码,并清除/etc/hosts.deny以绕过访问限制;4. 执行进程查看等系统侦察命令,完成持久化后退出。

🚩 失陷指标 (IOC)

  • 163.7.8.79
  • a8460f446be540410004b1a8db4083773fa46f7fe76fa84219c93daa1669f8f2
  • 80.94.92.184
  • 80.94.92.186
  • 80.94.92.171
  • root / Aa123123123

🛡️ 缓解建议

  • ✅ 禁止root账号直接SSH登录,改用普通用户+sudo,并强制使用SSH密钥认证。
  • ✅ 部署SSH入侵检测系统(如Cowrie蜜罐、Fail2ban)并实时监控认证日志,对异常登录IP进行自动封禁。
  • ✅ 定期审计authorized_keys文件、系统账户和hosts.deny/hosts.allow配置,发现异常立即撤销并轮换全部凭证。
  • ✅ 启用基于时间的一次性密码(OTP)或多因素认证(MFA),即使凭证泄露也无法直接登录。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者为何能在22秒内完成所有操作?

攻击者使用预置脚本,在SSH认证成功后立即执行固定命令序列,包括密钥注入、密码修改和防御绕过,无需人工探索,因此总耗时仅22秒。

❓ 如何检测类似SSH后门植入?

实时监控authorized_keys文件变化,以及root密码修改和hosts.deny删除等敏感操作,并结合日志关联同一IP的快速命令序列,可有效发现自动化入侵。

❓ 163.7.8.79是否属于已知恶意IP?

是的,该IP关联Byteplus云基础设施(AS150436),在AbuseIPDB有超过5700条SSH暴力破解报告,VirusTotal等平台也标记为恶意。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)