国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

Pay2Key把Linux服務(wù)器變成提款機(jī)

0
分享至


2025年8月,安全廠商Morphisec截獲了一份奇怪的樣本。文件哈希值從未見過,行為特征卻帶著熟悉的簽名——Pay2Key,那個(gè)曾讓中東企業(yè)頭疼的勒索團(tuán)伙,正在測(cè)試他們的新玩具。

這不是Windows版換皮。樣本分析顯示,這是一個(gè)從零構(gòu)建的Linux原生變種,代號(hào)Pay2Key.I2。攻擊目標(biāo)直接跳過終端用戶,對(duì)準(zhǔn)了企業(yè)最不敢停機(jī)的資產(chǎn):數(shù)據(jù)庫(kù)服務(wù)器、虛擬化集群、云工作負(fù)載。

Linux長(zhǎng)期享受著"更安全"的市場(chǎng)認(rèn)知。企業(yè)采購(gòu)流程里,它常作為Windows的替代方案出現(xiàn),附帶一個(gè)未經(jīng)審視的假設(shè)——針對(duì)它的攻擊工具鏈不夠成熟,攻擊者興趣有限。Pay2Key.I2的出場(chǎng),把這個(gè)假設(shè)撕了一道口子。

先拆鎖,再搬空

Pay2Key.I2的執(zhí)行邏輯帶著明顯的工程思維。它不玩潛伏,也不搞社會(huì)工程釣魚,而是預(yù)設(shè)一個(gè)前提:攻擊者已經(jīng)拿到了root權(quán)限。

這個(gè)設(shè)計(jì)選擇很說明問題。傳統(tǒng)勒索軟件常把提權(quán)作為攻擊鏈的一環(huán),Pay2Key團(tuán)隊(duì)顯然覺得這事效率太低。他們的解決方案是——讓payload拒絕在普通權(quán)限下運(yùn)行,倒逼攻擊前置階段解決身份問題。一旦root到手,勒索軟件以最高系統(tǒng)權(quán)限啟動(dòng),文件系統(tǒng)、進(jìn)程空間、內(nèi)核模塊全部敞開。

執(zhí)行后的第一步不是加密,而是清場(chǎng)。Pay2Key.I2會(huì)枚舉所有運(yùn)行中的服務(wù)并強(qiáng)制停止,殺掉可能干擾加密進(jìn)程的活躍任務(wù)。兩個(gè)Linux核心安全框架SELinux(安全增強(qiáng)型Linux)和AppArmor被顯式禁用——相當(dāng)于進(jìn)門先把報(bào)警器和監(jiān)控探頭全砸了。

Morphisec研究員在報(bào)告中提到一個(gè)細(xì)節(jié):惡意軟件通過操作/proc/sys/kernel/selinux/disable直接關(guān)閉SELinux,而不是嘗試?yán)@過策略。這種"掀桌"式操作反映出攻擊者對(duì)Linux系統(tǒng)結(jié)構(gòu)的熟悉程度,他們知道防御機(jī)制的安裝位置,也清楚最省事的拆除方式。


清場(chǎng)完成后,Pay2Key.I2開始建立持久化。它在crontab里寫入一條重啟觸發(fā)指令,確保系統(tǒng)管理員即使發(fā)現(xiàn)異常并強(qiáng)制重啟,勒索軟件也能在開機(jī)后自動(dòng)恢復(fù)執(zhí)行。這個(gè)設(shè)計(jì)針對(duì)的是應(yīng)急響應(yīng)中的常見操作——很多管理員的第一反應(yīng)是"重啟試試",而這里恰恰埋了雷。

只挑值錢的下手

文件加密階段暴露了Pay2Key.I2的商業(yè)算計(jì)。它不會(huì)無腦全盤加密,而是讀取/proc/mounts獲取所有掛載點(diǎn)信息,按文件系統(tǒng)類型分類處理。

這種選擇性策略有兩個(gè)目的:一是優(yōu)先覆蓋高價(jià)值數(shù)據(jù)存儲(chǔ)位置,比如數(shù)據(jù)庫(kù)卷、虛擬機(jī)鏡像目錄、云存儲(chǔ)掛載點(diǎn);二是保留系統(tǒng)基礎(chǔ)功能,讓主機(jī)維持"能開機(jī)、能顯示勒索信"的最低運(yùn)行狀態(tài)。受害者需要看到贖金要求,也需要相信付錢后系統(tǒng)能恢復(fù)——一個(gè)徹底黑掉的機(jī)器對(duì)雙方都沒價(jià)值。

加密完成后,Pay2Key.I2會(huì)留下標(biāo)準(zhǔn)的勒索信模板,要求受害者在限定時(shí)間內(nèi)聯(lián)系指定郵箱協(xié)商贖金。Morphisec沒有公開具體金額,但參考該團(tuán)伙歷史案例,企業(yè)級(jí)目標(biāo)的贖金通常以比特幣計(jì)價(jià),六位數(shù)美元起步。

攻擊時(shí)間線顯示,Pay2Key.I2的野外首次檢出是2025年8月下旬??紤]到樣本分析、威脅情報(bào)流轉(zhuǎn)、企業(yè)安全團(tuán)隊(duì)響應(yīng)的周期差,多數(shù)潛在受害者在9月前可能并未意識(shí)到風(fēng)險(xiǎn)敞口的存在。

Linux勒索的盲區(qū)正在縮小

Pay2Key不是第一個(gè)碰Linux的勒索團(tuán)伙,但這次變種的技術(shù)完成度值得注意。它填補(bǔ)了公開安全研究中一個(gè)長(zhǎng)期存在的空白:針對(duì)Linux基礎(chǔ)設(shè)施的勒索工具鏈,正在從"概念驗(yàn)證"走向"產(chǎn)品化"。


企業(yè)安全架構(gòu)的一個(gè)慣性假設(shè)是,終端防護(hù)(EDR,端點(diǎn)檢測(cè)與響應(yīng))可以覆蓋主要風(fēng)險(xiǎn)面。這個(gè)假設(shè)在Windows環(huán)境基本成立,因?yàn)楣袈窂酱蠖嘟?jīng)過用戶桌面。但Pay2Key.I2的攻擊模型繞開了這個(gè)層面——它假設(shè)初始入侵已經(jīng)完成,root權(quán)限已經(jīng)獲取,直接從基礎(chǔ)設(shè)施內(nèi)部啟動(dòng)破壞。

這意味著傳統(tǒng)的"邊界防御+終端防護(hù)"雙層架構(gòu)出現(xiàn)斷層。服務(wù)器層、虛擬化層、云原生環(huán)境的安全監(jiān)控能力,在很多組織內(nèi)部是明顯弱于終端側(cè)的。攻擊者顯然做過功課,他們選擇了一條阻力最小的路徑。

更深層的問題在于Linux安全研究的資源分布。公開漏洞庫(kù)、威脅情報(bào)、防護(hù)工具的商業(yè)生態(tài),長(zhǎng)期以Windows和macOS為中心。企業(yè)采購(gòu)安全產(chǎn)品時(shí),Linux服務(wù)器的agent覆蓋常作為"附加功能"存在,而非核心設(shè)計(jì)目標(biāo)。Pay2Key.I2的出現(xiàn),把這種結(jié)構(gòu)性短板變成了可 exploited(利用)的攻擊面。

從威脅演進(jìn)的角度看,Pay2Key團(tuán)隊(duì)的策略調(diào)整也有跡可循。該團(tuán)伙在2020-2021年活躍期主要針對(duì)以色列企業(yè),2022年后一度沉寂,2024年下半年開始重新露面。此次Linux變種的發(fā)布,配合其對(duì)云工作負(fù)載的明確興趣,暗示攻擊目標(biāo)正在從地域性、行業(yè)性篩選,轉(zhuǎn)向基礎(chǔ)設(shè)施類型篩選——任何運(yùn)行Linux的服務(wù)器集群,無論地理位置,都可能進(jìn)入射程。

防御側(cè)的應(yīng)對(duì)窗口正在收窄。Morphisec建議企業(yè)審查服務(wù)器層的訪問控制策略,限制root權(quán)限的獲取路徑,并在Linux環(huán)境部署行為監(jiān)控能力。但這些措施的實(shí)施復(fù)雜度,遠(yuǎn)高于給Windows筆記本裝個(gè)殺毒軟件。

Pay2Key.I2的樣本目前已被多家安全廠商標(biāo)記,特征碼和YARA規(guī)則正在分發(fā)。但對(duì)于已經(jīng)中招的組織,恢復(fù)選項(xiàng)取決于備份策略的完備程度——勒索軟件加密后的文件,在沒有私鑰的情況下無法還原。

一個(gè)值得玩味的細(xì)節(jié)是,Pay2Key.I2的代碼中保留了大量調(diào)試符號(hào)和日志輸出功能,這在成熟的惡意軟件中并不常見。Morphisec研究員推測(cè),該樣本可能仍處于早期部署階段,后續(xù)版本會(huì)逐步清理這些痕跡。如果屬實(shí),當(dāng)前檢出的版本只是測(cè)試彈,更隱蔽的迭代正在路上。

企業(yè)安全團(tuán)隊(duì)現(xiàn)在面臨的問題是:當(dāng)攻擊者把Linux服務(wù)器當(dāng)作首要目標(biāo)而非附帶傷害,現(xiàn)有的監(jiān)控、響應(yīng)、恢復(fù)流程,有多少需要推倒重來?

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
特朗普稱自己要去北京兩天,出發(fā)之前,美國(guó)有跡象會(huì)跟伊朗停戰(zhàn)?

特朗普稱自己要去北京兩天,出發(fā)之前,美國(guó)有跡象會(huì)跟伊朗停戰(zhàn)?

墜入二次元的海洋
2026-03-27 00:20:35
上海風(fēng)向悄悄轉(zhuǎn)移,多年后這片區(qū)域要高攀不起了?城市在改寫規(guī)則

上海風(fēng)向悄悄轉(zhuǎn)移,多年后這片區(qū)域要高攀不起了?城市在改寫規(guī)則

芭比衣櫥
2026-03-26 14:03:10
德轉(zhuǎn)列世預(yù)賽附加賽最貴11人:居萊爾領(lǐng)銜,意大利五人入選

德轉(zhuǎn)列世預(yù)賽附加賽最貴11人:居萊爾領(lǐng)銜,意大利五人入選

懂球帝
2026-03-26 16:09:08
我跟你說,男人最好的春藥,壓根就不是什么枸杞海參,全是扯淡。

我跟你說,男人最好的春藥,壓根就不是什么枸杞海參,全是扯淡。

不甜的李子
2026-03-20 13:00:35
日媒:日本軍官闖中國(guó)使館,犯罪路線曝光,日學(xué)者罵高市粉飾和平

日媒:日本軍官闖中國(guó)使館,犯罪路線曝光,日學(xué)者罵高市粉飾和平

大漢體育解說
2026-03-25 22:19:21
張雪峰,倒在上市前夜

張雪峰,倒在上市前夜

帥真商業(yè)
2026-03-25 11:31:43
小雨!中雨!局地大雨或暴雨+雷暴大風(fēng)冰雹!未來7天廣西有3輪降雨......

小雨!中雨!局地大雨或暴雨+雷暴大風(fēng)冰雹!未來7天廣西有3輪降雨......

廣西氣象
2026-03-26 19:34:30
紅軍最可惜的將才,18當(dāng)師長(zhǎng)20歲升軍長(zhǎng)21歲升軍團(tuán)長(zhǎng),他是誰

紅軍最可惜的將才,18當(dāng)師長(zhǎng)20歲升軍長(zhǎng)21歲升軍團(tuán)長(zhǎng),他是誰

新一說史
2026-03-26 13:26:04
全球同步收到消息,冕寧縣探明世界級(jí)稀土巨礦,美地質(zhì)調(diào)查局緊盯

全球同步收到消息,冕寧縣探明世界級(jí)稀土巨礦,美地質(zhì)調(diào)查局緊盯

影孖看世界
2026-03-25 22:53:40
中國(guó)最“尷尬”的5個(gè)地級(jí)市:它們根本不該在本省,應(yīng)該“改嫁”

中國(guó)最“尷尬”的5個(gè)地級(jí)市:它們根本不該在本省,應(yīng)該“改嫁”

好笑娛樂君每一天
2026-03-26 01:22:35
于東來分享胖東來運(yùn)營(yíng)體制:管理層每年接受一次員工無記名投票,如果票數(shù)低,直接免職

于東來分享胖東來運(yùn)營(yíng)體制:管理層每年接受一次員工無記名投票,如果票數(shù)低,直接免職

瀟湘晨報(bào)
2026-03-26 20:51:31
上海人為何對(duì)浙江人如此認(rèn)同

上海人為何對(duì)浙江人如此認(rèn)同

娛樂洞察點(diǎn)點(diǎn)
2026-03-24 12:25:44
以色列已經(jīng)告訴世界:日本若敢擁有核武器,美國(guó)并不會(huì)第一個(gè)翻臉

以色列已經(jīng)告訴世界:日本若敢擁有核武器,美國(guó)并不會(huì)第一個(gè)翻臉

八斗小先生
2025-12-26 09:33:27
科學(xué)家在月球背面,發(fā)現(xiàn)了2200萬億噸金屬,它們究竟從何而來?

科學(xué)家在月球背面,發(fā)現(xiàn)了2200萬億噸金屬,它們究竟從何而來?

觀察宇宙
2026-03-25 20:24:45
曼聯(lián)哭暈!500萬賤賣的青訓(xùn),竟是卡塞米羅完美替身

曼聯(lián)哭暈!500萬賤賣的青訓(xùn),竟是卡塞米羅完美替身

瀾歸序
2026-03-27 04:09:03
不能讓美只手遮天,俄羅斯通告全球:普京訪華,和中國(guó)有大事要談

不能讓美只手遮天,俄羅斯通告全球:普京訪華,和中國(guó)有大事要談

誰將笑到最后
2026-03-27 03:22:09
對(duì)伊戰(zhàn)爭(zhēng)申請(qǐng)2000億美元,美國(guó)的恥辱還將持續(xù)多久?

對(duì)伊戰(zhàn)爭(zhēng)申請(qǐng)2000億美元,美國(guó)的恥辱還將持續(xù)多久?

包明說
2026-03-26 20:03:13
美國(guó)政壇失控!共和黨集體反擊:特朗普若退出,美國(guó)將爆發(fā)內(nèi)戰(zhàn)

美國(guó)政壇失控!共和黨集體反擊:特朗普若退出,美國(guó)將爆發(fā)內(nèi)戰(zhàn)

書紀(jì)文譚
2026-03-26 00:32:34
1974年女兵王季遲請(qǐng)假奔喪,政委見親屬王樹聲,隱藏身份曝光

1974年女兵王季遲請(qǐng)假奔喪,政委見親屬王樹聲,隱藏身份曝光

磊子講史
2026-03-24 14:38:24
張雪峰猝死全過程曝光!知情人發(fā)聲,本來可以活,3次機(jī)會(huì)沒抓住

張雪峰猝死全過程曝光!知情人發(fā)聲,本來可以活,3次機(jī)會(huì)沒抓住

智慧生活筆記
2026-03-25 18:23:01
2026-03-27 04:39:00
灰度測(cè)試中
灰度測(cè)試中
生活正在重構(gòu),目前還在灰度測(cè)試階段,暫不全量發(fā)布。
212文章數(shù) 2關(guān)注度
往期回顧 全部

科技要聞

美團(tuán)發(fā)布外賣大戰(zhàn)后成績(jī)單:虧損超200億

頭條要聞

特朗普:伊朗允許10艘油輪通行霍爾木茲海峽

頭條要聞

特朗普:伊朗允許10艘油輪通行霍爾木茲海峽

體育要聞

申京努力了,然而杜蘭特啊

娛樂要聞

劉曉慶妹妹發(fā)聲!稱姐姐受身邊人挑撥

財(cái)經(jīng)要聞

油價(jià)"馴服"特朗普?一到100美元就TACO

汽車要聞

一汽奧迪A6L e-tron開啟預(yù)售 CLTC最大續(xù)航815km

態(tài)度原創(chuàng)

藝術(shù)
手機(jī)
游戲
房產(chǎn)
軍事航空

藝術(shù)要聞

北京大興機(jī)場(chǎng)和青島膠東機(jī)場(chǎng)“撞臉”,長(zhǎng)得像就是抄襲?

手機(jī)要聞

1499 iQOO Z11系列發(fā)布丨9020mAh電池 165Hz高刷

PS1大IP游戲藏私貨!成人手繪與盜版馬里奧ROM塞滿

房產(chǎn)要聞

突發(fā),三亞又有大批征遷補(bǔ)償方案出爐!

軍事要聞

擔(dān)心特朗普突然停戰(zhàn) 以總理下令48小時(shí)盡力摧毀伊設(shè)施

無障礙瀏覽 進(jìn)入關(guān)懷版