22 7 月 2026

使用安全殼探測方法發現了16,000多個折衷的服務器

使用安全殼探測方法發現了16,000多個折衷的服務器

學分:CC0公共領域

來自德國薩爾布里克肯(Saarbryukken)的Max Planck Institute(MPI)的國際研究小組和荷蘭的DELFT Technology University開發了一種方法,用於檢測互聯網規模上的損害所有者,研究了先前在攻擊者操作中觀察到的SSH社會鑰匙。

因此,該團隊能夠確定超過16,000名受損的所有者。他們的結論是 出版 v USENIX安全研討會2025他們獲得了傑出的紙質獎和國防互聯網獎。

安全殼(SSH)是用於遠程服務器管理的最常見工具之一。它在客戶端和服務器之間提供了一個安全的加密通道,允許用戶輸入系統,執行命令並安全傳輸文件。 SSH被系統管理員和開發人員廣泛使用,以維護和配置遠程系統。

當汽車被妥協時,攻擊者通常會設置自己的SSH鍵,以確保持續的訪問。從這一刻起,他們可以根據需要自由連接和使用機器。此方法是隱藏的:合法用戶的密碼保持不變,因此從未啟動典型的通知。在Internet產品中發現此類妥協並不是一項瑣碎的任務。

在他的工作中,在USENIX Security 2025舉行的計算機和網絡安全會議上,由Christian Muntoine,Anja Feldmann博士和醫生組成的團隊。 MPI的計算機科學的Tobias Fibig和Dordta技術大學的Georgios Smaragadakis博士介紹了“ ULOV-22:使用公共鑰匙SSH披露受損的所有者”。

該方法基於SSH身份驗證協議的微妙函數。當客戶端提供打開鍵時,僅當此鍵在授權密鑰列表中時,服務器才會符合加密調用。使用以前在攻擊者操作中觀察到的公共鑰匙的研究服務器可以識別安裝這些鑰匙的機器,這表明系統受損。 “非常非常,我們從不進行身份驗證,甚至不知道私鑰 – 任務只有足夠的答案,”第一作者克里斯蒂安·蒙多內(Christian Muntoine)解釋說。

研究人員在互聯網上實施了這一技術,用52個密鑰掃描IPv4和IPv6地址,可以通過安全部門的合作公司與惡意行為者(例如Teamtnt,Mozi或Fritzfrog)進行攻擊。

為了確保可靠性,他們確認了對幾個SSH實現的結論,使用“金絲雀”測試鍵過濾了嘈雜的服務器,以及有關殭屍網絡智能的交叉檢查結果。 “金絲雀”鍵是指最近生成的SSH鍵,該密鑰未安裝在任何服務器上,因此永遠不應按。如果服務器響應此密鑰,則將其排除在進一步掃描之外,因為它可以給出不可靠或誤導性結果。

掃描顯示在託管提供商,企業和學術網絡中有一萬萬千萬個折衷的機器,其中許多機器與著名的有害計劃基礎設施有關。

為了為互聯網安全做出貢獻,除了測量外,研究人員還與Shadowserver基金會以及德國聯邦信息安全辦公室(BSI)合作,以及為德國聯邦當局(CERT-BUND)的計算機的緊急援助團隊(CERT-BUND)。 Shadowserver Foundation是一個非營利組織,專門從事大規模安全通知,以便將計算機中的網絡運營商和國家應急響應團隊(CERT)宣布。在Shadowserver報告顯示受損的所有者數量明顯減少後,隨後的掃描明顯減少。

“ CATC-22的主要貢獻是證明可以通過新的方法來使用長期存在的互聯網協議來改善防禦。該方法的力量在於,攻擊者無法通過將隨機鍵切換到每個受妥協的主機來輕鬆避免檢測到,因為在大型兄弟組或基礎結構中管理數千個獨特的鑰匙,在大型兄弟或基礎結構中不起作用,在董事中不起作用。

觀察服務器是否識別攻擊者的知名鑰匙,新方法可以遠程識別折衷,並具有少量的錯誤作品。這將自己的持續攻擊者的策略變成了對防御者的可靠信號,並為加強互聯網的安全性提供了一種實用的工具。

更多信息:
Munteanu,C。等。在第34屆研討會上是Usenix。 usenix。 www.usenix.org/system/files/us … urity25-mount..pdf

克里斯蒂安·蒙托恩(Christian Muntoine),《人工製品:TOV-22:使用公共鑰匙SSH》披露受損的所有者, 埃德蒙 (2025)。 doi:10.17617/3.lvpcs6

由Max Planck提供


引用:使用安全殼探測方法發現了16,000多個折衷的服務器(2025年,9月1日)。於2025年9月1日收到

該文檔具有版權。除了出於私人研究或研究目的的一些公平交易外,如果沒有書面解決方案,就無法再現。內容僅用於信息目的。



來源連結