在大家的印象中,服务器如果被黑客攻陷拿去“挖矿”,通常会表现得非常“嚣张”:风扇狂转、CPU 占用率直接飙到 100%、系统卡得动弹不得。运维人员只要打开任务管理器,一眼就能抓个正着。
然而,网络世界里的黑客手段也在“卷”。最近,安全专家捕获了一种名为 V25(Gen 26)的门罗币僵尸网络。这个黑客团伙放弃了过去粗暴的打法,玩起了极具欺骗性的“潜伏战术”。他们不仅能悄无声息地溜进 Linux 服务器,还能把自己彻底“变透明”,甚至在后台抹掉所有来过的痕迹。
今天,我们就揭开这个新型“隐形挖矿木马”的神秘面纱。
一、潜伏三部曲:黑客是如何溜进来的?
黑客要借别人的服务器挖矿发财,通常需要完成“进门、安家、藏身”三个步骤。V25 僵尸网络在这三步上都做到了“极致隐蔽”。
1. 第一步:借道“熟人”进门(供应链攻击)
黑客并没有费尽心思去死磕企业严密防护的外网大门,而是采用了“曲线救国”的套路。他们先攻破了企业的合作伙伴或第三方服务商的账号。利用这些原本就被信任的“合法身份”,黑客顺利绕过了企业的防火墙,像拿了通行证一样平滑地进入了内网。
2. 第二步:拿到最高权限,却装成“普通工人”(滥用 PAM 机制)
进门之后,黑客迅速拿到了 Linux 系统中最厉害的超级管理员权限——root 权限。
换作普通黑客,可能直接就用 root 账号开始挖矿了。但 V25 极其狡猾:他们知道安全监控系统(SOC)时刻盯着 root 账号,只要 root 运行高负载程序,立马就会报警。
于是,黑客利用了 Linux 系统自带的认证管理机制(PAM),玩了一招“偷梁换柱”:
这样一来,即使管理员发现了某个账号异常并重置了 root 密码,只要这些普通账号里的“定时炸弹”还没拆干净,挖矿木马就会像九头蛇一样,随时在其他账号下再次“复活”。
3. 第三步:打扫战场,毁尸灭迹(抹除日志)
为了防止安全人员顺藤摸瓜,黑客在安顿好之后,顺手把房间里的“摄像头”给关了:他们直接停止了系统的日志服务,并清空了记录登录信息的日志文件(如 /var/log/auth.log)。等安全人员察觉到不对劲时,翻看日志只会发现一片空白,完全找不到黑客是从哪儿进来的。
二、隐形木马的“黑科技”:只在内存里跑,磁盘上找不到
这次被捕获的核心挖矿程序,是一个经过深度黑客改造的 XMRig 6.25.0 软件。为了不被杀毒软件抓住,它配备了一项极其刁钻的“黑科技”——无文件运行(Fileless Execution)。
1. 软件启动后,立刻“过河拆桥”
通常情况下,软件运行都需要依赖硬盘上的文件。但这个木马程序在被下载到服务器并启动的一瞬间,会执行一个叫作 Self-Unlink(自删) 的操作:
安全人员如果想抓到它,必须使用专门的内存取证工具,从服务器的运行内存碎片里去“捞”它的代码。
2. 伪装身份,挤压同行
为了在内存里安静地发财,这个木马还做了大量细致的“伪装与优化”:
抢占资源与排他性:它启动时会建立一个“独占标记”。如果发现这台服务器上还有别的黑客留下的挖矿程序,它自带的清理脚本会毫不留情地把“同行”干掉,独享 CPU 算力。
伪装进程名:在管理员使用 ps 或 top 命令查看当前运行的程序时,木马会将自己的名字伪装成正常的系统服务(比如 ssh)。不仔细核对进程路径的话,很容易把它当成正常的系统组件。
极致性能榨取:它会自动分析服务器 CPU 的架构,开启“大页内存(Huge Pages)”读写模式,并直接修改 CPU 底层寄存器,从而把门罗币算法的哈希计算速度拉满。
三、网络战术:把恶意流量伪装成普通上网
挖矿程序算出了结果,必须把算力数据发送回黑客的控制端(矿池)才能变成钞票。在这个环节,V25 僵尸网络同样做了伪装。
1. 不用域名,绕过阻断:传统的网络防护可以通过拦截域名来阻止木马外连,但这个木马内部直接写死了硬编码的 IP 地址,避开了 DNS 解析环节。
2. 流量伪装成普通 Web 请求:木马在与控制端通信时,把原本的挖矿协议数据打包包装了一下,在请求头里塞上了类似 Java/Agent 的伪装标签。在企业出口防火墙看来,这就像是内网的一台 Java 服务器在正常访问外部网站的 API 接口,从而轻松骗过了基础的网络特征拦截。
根据分析,黑客甚至在代码里埋了诸如 My-V25-GEN-26 的身份凭证,用来在全球数以万计的“肉鸡”服务器中精确统计这一批次的挖矿收益。
四、企业运维与安全防范建议
面对这种集“不留文件、滥用系统自带工具、擦除日志”于一体的高级威胁,普通的杀毒软件和域名封禁已经很难奏效。安全团队需要调整防御思路:
1. 监控 PAM 配置文件:对 /etc/pam.d/ 等系统认证目录开启文件完整性监控(FIM),任何非预期的配置修改都要第一时间告警。
2. 排查“带 deleted 标记”的内存进程:在服务器上检查所有高 CPU 占用的进程。如果某个进程(哪怕名字叫 ssh 或 systemd)对应的可执行文件显示为 (deleted),这几乎百分之百就是无文件木马。
3. 审计频繁的账号切换:重点监控从 root 账号通过 su 命令短时间内频繁切换到多个普通低权限账号的异常行为。
4. 部署基于行为分析的 Linux EDR:传统的静态文件扫描已死,企业需要依赖能够监控“日志服务被异常停止”、“内存直接执行代码”等动态行为的端点响应(EDR)工具。