先侦察后挖矿:SSH僵尸网络先给硬件打分再决定是否下手

SANS ISC分析显示,SSH僵尸网络会先收集受害主机CPU、GPU、内存等信息,评估挖矿价值后才决定是否投递载荷。文章解析了侦察命令、HASSH指纹、攻击IP及防御措施,帮助SOC识别两阶段挖矿攻击前兆。

🔍 Medium 其他

攻击者通过SSH弱口令登录蜜罐,先批量收集CPU型号、核心数、NVIDIA GPU、内存大小及sudo权限,再决定是否投递挖矿载荷。整个会话仅下载任何文件即断开,属于典型的两阶段攻击前置侦察行为。

来源:SANS ISC | 2026-07-30 | 原文链接

🔍 关键发现

  • 攻击者使用Go编写的SSH客户端(SSH-2.0-Go),以root/123123弱口令登录,执行硬件信息采集后不落地任何文件即退出。
  • 侦察命令包含UNAME、ARCH、CPUS、CPU_MODEL、GPU、LAST等字段,并通过lspci专门查找NVIDIA显卡,通过/proc/meminfo判断内存是否大于1GB,用sudo -S测试密码复用提权。
  • 该行为与常见DoS僵尸网络完全不同,以硬件评估为目标的模式符合加密货币挖矿投放前的资源筛选逻辑。

⚔️ 攻击链分析

攻击者使用弱口令root/123123登录SSH -> 执行UNAME/CPU/GPU/内存等硬件查询命令 -> 通过sudo -S尝试获取root权限并测试内存阈值 -> 评估达标后断开连接,后续可能再投递挖矿程序

🚩 失陷指标 (IOC)

  • 91.92.40.13
  • SSH-2.0-Go
  • HASSH: 2ec37a7cc8daf20b10e1ad6221061ca5
  • root / 123123

🛡️ 缓解建议

  • ✅ 禁用密码登录并改用SSH密钥认证,设置PermitRootLogin no。
  • ✅ 对SSH启用fail2ban等速率限制工具,阻止暴力破解。
  • ✅ 尽可能限制SSH暴露范围,使用VPN或白名单访问。
  • ✅ 监控异常的批量硬件信息采集命令(如lspci、/proc/meminfo读取),并对可疑HASSH指纹进行追踪。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者为什么先侦察再决定是否投放矿机?

矿机程序对CPU/GPU性能有要求,先评估硬件可避免在低配置机器上浪费资源,同时通过sudo测试确认能否获得完全控制权。

❓ 受害主机会不会收到后续载荷?

如果评估通过,攻击者很可能在后续会话中投递挖矿程序;因此即使当前会话无文件,也应对目标主机加强监控。

❓ 如何关联此类无文件侦察会话与后续攻击?

可依赖SSH客户端HASSH指纹识别攻击者身份,跟踪相同指纹在不同IP上的活动,并结合CPU/GPU利用率等异常指标预警。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)