巴西反DDoS公司被黑,用于攻击其他巴西ISP
摘要
KrebsOnSecurity报道,巴西一家名为Huge Networks的反DDoS公司遭到入侵,其基础设施被用来通过不安全的路由器和DNS服务器组成的僵尸网络,对其他巴西ISP发动大规模DDoS攻击。
<p>克雷布斯OnSecurity了解到,一家专门保护网络免受分布式拒绝服务(DDoS)攻击的巴西科技公司,其基础设施被用于支持一个僵尸网络,负责对巴西其他网络运营商发动一系列大规模DDoS攻击。该公司首席执行官表示,恶意活动是由于安全漏洞导致的,很可能是竞争对手试图损害公司形象所为。</p>
<div id="attachment_73511" style="width: 773px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73511" decoding="async" loading="lazy" class="size-full wp-image-73511" src="https://krebsonsecurity.com/wp-content/uploads/2026/04/tpllink-ax21.png" alt="" width="763" height="513" /><p id="caption-attachment-73511" class="wp-caption-text">TP-Link的Archer AX21路由器。图片来源:tp-link.com。</p></div>
<p>过去几年中,安全专家追踪到一系列源自巴西、仅针对巴西ISP的大规模DDoS攻击。直到最近,这些数字围城背后的主谋仍不甚明朗。本月早些时候,一位要求匿名的可靠消息来源分享了一个暴露在在线开放目录中的可疑文件存档,情况才有所改观。</p>
<p>曝光的存档中包含几个用Python编写的葡萄牙语恶意程序。它还包含<b>Huge Networks</b>首席执行官的私有<a href="https://www.sectigo.com/blog/what-is-an-ssh-key" target="_blank" rel="noopener">SSH认证密钥</a>。Huge Networks是一家巴西ISP,主要向其他巴西网络运营商提供DDoS保护服务。</p>
<p>Huge Networks于2014年在佛罗里达州迈阿密成立,业务中心在巴西。该公司最初致力于保护游戏服务器免受DDoS攻击,后来发展为专注于ISP的DDoS缓解服务提供商。它没有出现在任何公开滥用投诉中,也与任何已知的<a href="https://krebsonsecurity.com/category/ddos-for-hire/" target="_blank" rel="noopener">DDoS即服务</a>无关。</p>
<p>尽管如此,曝光的存档显示,一个巴西威胁行为者保持了Huge Networks基础设施的root访问权限,并通过定期大规模扫描互联网上不安全的互联网路由器和未管理的<a title="http://compnetworking.about.com/od/dns_domainnamesystem/f/dns_servers.htm" href="http://compnetworking.about.com/od/dns_domainnamesystem/f/dns_servers.htm" target="_blank" rel="noopener">域名系统(DNS)</a>服务器,构建了一个强大的DDoS僵尸网络,这些服务器可被征用于攻击。</p>
<p>DNS允许互联网用户通过输入熟悉的域名而不是关联的IP地址来访问网站。理想情况下,DNS服务器只对可信域内的机器提供答案。但所谓的“DNS反射”攻击依赖于(错误)配置为接受来自网络任何地方查询的DNS服务器。攻击者可以向这些服务器发送虚假的DNS查询,使请求看起来来自目标网络。这样,当DNS服务器响应时,它们会回复到虚假(目标)地址。</p>
<p>通过利用DNS协议的一个扩展,该扩展允许大型DNS消息,僵尸网络主控者可以显著放大反射攻击的规模和影响——精心构造DNS查询,使响应远大于请求。例如,攻击者可以构建一个小于100字节的DNS请求,引发一个比请求大60-70倍的响应。当攻击者可以从数万台受感染设备同时向许多DNS服务器发送这些虚假请求时,这种放大效应尤其显著。</p>
<div id="attachment_73544" style="width: 718px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73544" decoding="async" loading="lazy" class="size-full wp-image-73544" src="https://krebsonsecurity.com/wp-content/uploads/2026/04/dnsamp.png" alt="DNS放大攻击示意图。左侧为攻击者,向右侧的多个僵尸发送恶意命令,僵尸随后发送源地址为目标IP地址的虚假DNS查询。" width="708" height="363" /><p id="caption-attachment-73544" class="wp-caption-text">DNS放大和反射攻击示意图。图片来源:veracara.digicert.com。</p></div>
<p>曝光的文件存档包括一个<a href="https://krebsonsecurity.com/wp-content/uploads/2026/04/bash-hist.txt" target="_blank" rel="noopener">命令行历史记录</a>,详细显示攻击者如何通过扫描互联网上存在漏洞的<b>TP-Link Archer AX21</b>路由器来构建和维护一个强大的僵尸网络。具体来说,僵尸网络寻找仍受<a href="https://www.tp-link.com/us/support/faq/3643/" target="_blank" rel="noopener">CVE-2023-1389</a>影响的TP-Link设备,这是一个未认证的命令注入漏洞,已于2023年4月修复。</p>
<p>曝光的Python攻击脚本中的恶意域名包括对<a href="https://www.virustotal.com/gui/domain/hikylover.st/community" target="_blank" rel="noopener">hikylover[.]st</a>和<a href="https://bazaar.abuse.ch/sample/946709926db4a2c9a7768af3c6e621dfa79e6fd32560fb72fb2231528f19e0df/#intel" target="_blank" rel="noopener">c.loyaltyservices[.]lol</a>的DNS查询,这两个域名在过去一年中被标记为由<a href="https://en.wikipedia.org/wiki/Mirai_(malware)" target="_blank" rel="noopener">Mirai恶意软件</a>变体驱动的物联网(IoT)僵尸网络的控制服务器。</p>
<p>泄露的存档显示,僵尸网络主控者从一个Digital Ocean服务器协调扫描,该服务器在过去一年中<a href="https://www.abuseipdb.com/check/174.138.89.122" target="_blank" rel="noopener">因滥用活动被标记数百次</a>。Python脚本调用了分配给Huge Networks的多个互联网地址,这些地址用于识别目标和执行DDoS攻击。攻击严格限制在巴西IP地址范围内,脚本显示每个选定的IP地址前缀在被攻击10-60秒后,僵尸网络才转移到下一个目标,每个主机并行运行四个进程。</p>
<p>存档还显示,这些恶意Python脚本依赖属于Huge Networks首席执行官<b>Erick Nascimento</b>的私有SSH密钥。在联系Nascimento先生就这些文件发表评论时,他表示自己没有编写这些攻击程序,并且在克雷布斯OnSecurity联系他之前,并未意识到DDoS攻击活动的严重程度。</p>
<p>“我们收到并通知了许多一级上游提供商,关于针对小型ISP的非常大的DDoS攻击,”纳西门托说。“当时我们没有深入调查,你发送的内容让我们明白了这一点。”</p>
<p>纳西门托表示,未经授权的活动可能与2026年1月首次检测到的一次数字入侵有关,该入侵危及了公司的两台开发服务器以及他个人的SSH密钥。但他表示,没有证据表明这些密钥在1月份之后被使用过。</p>
<p>“我们当天书面通知了团队,擦除了服务器,并轮换了密钥,”纳西门托分享了一张1月11日来自Digital Ocean的通知截图。“所有操作都有内部记录。”</p>
<p>纳西门托先生表示,Huge Networks此后已聘请第三方网络取证公司展开进一步调查。</p>
<p>“我们目前的工作评估是,这一切始于一次内部入侵——一个单一枢轴点,使攻击者能够下游访问一些资源,包括我的一个旧个人云服务器,”他写道。<span id="more-73488"></span></p>
<p>“入侵是通过一个堡垒/跳板服务器发生的,该服务器有多个人的访问权限,”纳西门托继续说道。“</p>
查看缓存全文
缓存时间: 2026/05/16 03:28
# 反 DDoS 公司被用于攻击巴西 ISP
来源:https://krebsonsecurity.com/2026/04/anti-ddos-firm-heaped-attacks-on-brazilian-isps/
KrebsOnSecurity 获悉,一家专门保护网络免受分布式拒绝服务(DDoS)攻击的巴西科技公司,一直为某个僵尸网络提供支持,该僵尸网络针对巴西其他网络运营商发动了长期的大规模 DDoS 攻击。该公司首席执行官表示,这些恶意活动源于一次安全入侵,很可能是竞争对手为了抹黑公司形象所为。
TP-Link 的 Archer AX21 路由器。图片来源:tp-link.com。
过去几年,安全专家追踪到一系列源自巴西并专门针对巴西 ISP 的大规模 DDoS 攻击。直到最近,人们才清楚这些数字围攻的幕后黑手是谁。本月早些时候,一位要求匿名的可靠消息来源分享了一个奇特的文件存档,该存档暴露在互联网的开放目录中。
这个暴露的存档包含多个用 Python 编写的葡萄牙语恶意程序。它还包含了 **Huge Networks** 公司 CEO 的私有 SSH 认证密钥(https://www.sectigo.com/blog/what-is-an-ssh-key)。Huge Networks 是一家巴西 ISP,主要向其他巴西网络运营商提供 DDoS 防护服务。
Huge Networks 于 2014 年在佛罗里达州迈阿密成立,业务中心位于巴西。该公司起源于保护游戏服务器免受 DDoS 攻击,后来发展为专注于 ISP 的 DDoS 缓解服务提供商。该公司未出现在任何公开的滥用投诉中,也与任何已知的 DDoS 雇佣服务(https://krebsonsecurity.com/category/ddos-for-hire/)无关。
尽管如此,暴露的存档显示,一个总部位于巴西的威胁行为者保留了对 Huge Networks 基础设施的 root 访问权限,并通过定期大规模扫描互联网,寻找不安全的互联网路由器和未受管理的域名系统(DNS)(http://compnetworking.about.com/od/dns_domainnamesystem/f/dns_servers.htm)服务器,建立了强大的 DDoS 僵尸网络。
DNS 允许互联网用户通过输入熟悉的域名(而非关联的 IP 地址)来访问网站。理想情况下,DNS 服务器只对可信域内的机器提供响应。但所谓的“DNS 反射攻击”依赖于那些配置不当、接受来自互联网任何地方查询的 DNS 服务器。攻击者可以向这些服务器发送伪造的 DNS 查询,使请求看起来来自目标网络。这样,当 DNS 服务器回应时,它们会回复到伪造的(目标)地址。
通过利用 DNS 协议的一个扩展(允许发送大型 DNS 消息),僵尸网络管理员可以大幅提升反射攻击的规模和影响——精心构造 DNS 查询,使响应远大于请求。例如,攻击者可以创建一个小于 100 字节的 DNS 请求,从而引发一个比请求大 60-70 倍的响应。当攻击者能够同时从数万台受感染的设备上向大量 DNS 服务器发送这些伪造请求时,这种放大效应尤为显著。
DNS 放大攻击示意图。它显示左侧的攻击者向右边的多个僵尸主机发送恶意命令,然后这些僵尸主机以目标 IP 地址为源地址发送伪造的 DNS 查询。
DNS 放大和反射攻击示意图。图片来源:veracara.digicert.com。
暴露的文件存档包含一个命令行历史记录(https://krebsonsecurity.com/wp-content/uploads/2026/04/bash-hist.txt),精确显示了该攻击者如何通过搜索互联网上的 **TP-Link Archer AX21** 路由器来建立和维护强大的僵尸网络。具体来说,僵尸网络寻找仍易受 CVE-2023-1389(https://www.tp-link.com/us/support/faq/3643/)漏洞影响的 TP-Link 设备,该漏洞是一个未经身份验证的命令注入漏洞,已于 2023 年 4 月被修补。
暴露的 Python 攻击脚本中的恶意域名包括 DNS 查询 [hikylover[.]st](https://www.virustotal.com/gui/domain/hikylover.st/community) 和 [c.loyaltyservices[.]lol](https://bazaar.abuse.ch/sample/946709926db4a2c9a7768af3c6e621dfa79e6fd32560fb72fb2231528f19e0df/#intel),这两个域名在过去一年中均被标记为 Mirai 恶意软件(https://en.wikipedia.org/wiki/Mirai_(malware))变种驱动的物联网(IoT)僵尸网络的控制服务器。
泄露的存档显示,僵尸网络管理员从一个 Digital Ocean 服务器协调扫描,该服务器在过去一年中已被标记为滥用活动数百次(https://www.abuseipdb.com/check/174.138.89.122)。Python 脚本调用了多个分配给 Huge Networks 的互联网地址,用于识别目标并执行 DDoS 攻击。这些攻击严格限于巴西的 IP 地址范围,脚本显示每个选定的 IP 地址前缀被攻击 10-60 秒,每个主机使用四个并行进程,然后僵尸网络转向下一个目标。
该存档还显示,这些恶意的 Python 脚本依赖于 Huge Networks 首席执行官 **Erick Nascimento** 的私有 SSH 密钥。当被问及这些文件时,Nascimento 先生表示他没有编写攻击程序,并且在 KrebsOnSecurity 联系他之前,他并未意识到 DDoS 攻击的规模。
“我们收到了许多针对小型 ISP 的非常大规模 DDoS 攻击,并通知了多个一级上游提供商,”Nascimento 说。“当时我们没有深入调查,你发来的东西让我们清楚了这一点。”
Nascimento 表示,这些未经授权的活动可能与 2026 年 1 月首次发现的一次数字入侵有关,该入侵危害了公司的两台开发服务器以及他的个人 SSH 密钥。但他表示,没有证据表明这些密钥在 1 月之后被使用。
“我们在同一天书面通知了团队,清除了服务器,并轮换了密钥,”Nascimento 说,并分享了一张 Digital Ocean 于 1 月 11 日发出的通知截图。“这一切都有内部文档记录。”
Nascimento 先生表示,Huge Networks 已聘请第三方网络取证公司进行进一步调查。
“我们目前的评估是,这一切都始于一次内部入侵——一个枢轴点,让攻击者能够下游访问一些资源,包括我的一个旧个人 droplet,”他写道。
“入侵是通过一个堡垒/跳转服务器发生的,该服务器有几个人可以访问,”Nascimento 继续说道。“Digital Ocean 在 1 月 11 日标记了该 droplet——根据他们的措辞,是由于 SSH 密钥泄露导致的入侵——我当时正在旅行,回来后处理了此事。那个 droplet 已被废弃并销毁,它从来不是 Huge Networks 基础设施的一部分。”
驱动用于攻击巴西 ISP 的 TP-Link 设备僵尸网络的恶意软件基于 Mirai(https://krebsonsecurity.com/?s=mirai),这是一种恶意软件,于 2016 年 9 月公开亮相,发动了当时创纪录的 DDoS 攻击(https://krebsonsecurity.com/2016/09/krebsonsecurity-hit-with-record-ddos/),导致本网站离线四天(https://krebsonsecurity.com/2016/09/the-democratization-of-censorship/)。2017 年 1 月,KrebsOnSecurity 确认 Mirai 作者(https://krebsonsecurity.com/2017/01/who-is-anna-senpai-the-mirai-worm-author/)是一家 DDoS 缓解公司的共同所有者,该公司利用该僵尸网络攻击游戏服务器并招揽新客户。
2025 年 5 月,KrebsOnSecurity 再次遭到基于 Mirai 的 DDoS 攻击,谷歌称这是其缓解过的最大攻击(https://krebsonsecurity.com/2025/05/krebsonsecurity-hit-with-near-record-6-3-tbps-ddos/)。该报道涉及一名 20 多岁的巴西男子,他经营一家 DDoS 缓解公司以及多个 DDoS 雇佣服务,这些服务后来被 FBI 查封。
Nascimento 坚决否认参与针对巴西运营商的 DDoS 攻击,以为其公司服务招揽业务。
“我们不会通过对巴西运营商发动 DDoS 攻击来推销防护服务,”Nascimento 在回答问题时写道。“我们的销售模式主要是被动接收客户,通过渠道集成商、分销商、合作伙伴进行——而不是根据市场事件主动寻找客户。你收到的脚本中的目标是小型区域提供商,其中绝大多数既不是我们的客户,也不在我们的商业渠道中——这个事实可以通过 QRator(https://radar.qrator.net/as/264409)等公开来源验证。”
Nascimento 坚称他有“存储在区块链上的有力证据”,证明这一切都是一个竞争对手所为。至于那个竞争对手是谁,首席执行官不愿透露。
“我很想与你分享,但不能公开,否则会让我那个不诚实的竞争对手失去惊喜效果,”他解释道。“巧合与否,你联系我的时间正好是在一个重要事件前一周——这个竞争对手从未参加过(这是该行业的一个传统活动)。而今年,他们将参加。很奇怪,不是吗?”
确实很奇怪。
相似文章
联邦机构瓦解引发大规模DDoS攻击的物联网僵尸网络
美国、加拿大和德国当局已摧毁四个物联网僵尸网络——Aisuru、Kimwolf、JackSkid和Mossad——它们入侵了超过300万台设备,并发起了破纪录的DDoS攻击,包括针对美国国防部的攻击。
大规模泄密事件泄露数千个敏感网络凭证
一起大规模泄密事件暴露了包括一家北约国防承包商在内的数千个敏感网络的凭证,攻击者使用一个45-GPU集群破解VPN认证哈希,并入侵了Active Directory环境。
请问能否有人解释一下,Cloudflare 是否在勒索 Canonical?
攻击者使用了一项明确宣称可绕过 Cloudflare 的 stresser 服务,随之发起的 DDoS 攻击暂时中断了 Canonical 的公共基础设施。此次事件引发了关于 Cloudflare 双重角色的争议:其既为攻击者的商业运营提供托管,又为 Canonical 的受保护系统提供防护,这引发了人们对其是否存在潜在利益冲突的质疑。
黑客可利用9种最流行AI工具组建大规模僵尸网络
研究人员设计了一种名为HalluSquatting的基于拉取的提示注入攻击,利用AI编程助手易出现资源标识符幻觉的特点,从而能够组建大规模僵尸网络并发起大规模攻击。
巴西各地手机收到未经授权的警报
黑客涉嫌向巴西各地的手机发送了一条未经授权的紧急警报,内容为'misantropi4',导致国家民防警告平台暂时关闭。