大数跨境

全网路由器沦为间谍跳板!罗国APT28构建1.8万台全球僵尸网络,专门窃取政企、政务账号凭证

全网路由器沦为间谍跳板!罗国APT28构建1.8万台全球僵尸网络,专门窃取政企、政务账号凭证 AI紫队安全研究
2026-08-01
0
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

多国情报机构联合披露大规模间谍行动:隶属俄GRU情报部门APT28(梦幻熊/Fancy Bear)发起FrostArmada全球DNS劫持战役,批量攻陷TP-Link、MikroTik家用/小型办公路由器,篡改网络配置搭建影子中继网络,悄无声息劫持全网网页流量,无需破解二次验证就能盗取邮箱、政务、云办公全部登录凭证,英国政府大量内网账号已泄露,覆盖全球120个国家,居家办公、小微企业、涉外机关高危!


一、老牌国家级APT:APT28(Unit 26165)攻击核心逻辑

APT28是存续20余年军方情报黑客组织,本次攻击彻底改变传统入侵思路:不再依靠木马附件钓鱼,转而控制家家户户、小企业随处可见的Wi-Fi路由器,打造海量隐蔽中继节点,优势拉满:

1. 流量天然隐身:受害设备是普通民用宽带IP,防火墙、威胁情报很难标记拦截,很难溯源攻击者真实服务器;

2. 大范围撒网筛选:先批量控制上万台路由,再针对性筛选政府、军警、能源等高价值目标,降低暴露风险;

3. 全链路中间人窃密:劫持DNS解析,访问任何登录页都会经过黑客服务器,账号、Token、会话凭证一键全收;

4. 长期潜伏稳定在线路由器24小时不间断通电,可连续数月作为间谍通道,随时监听内网操作。


本次行动累计攻陷超18000台路由设备,英国政府部门、警方、车企、跨境企业均出现受害记录,捷豹路虎此前百亿级数据泄露也被溯源至该团伙相关攻击链路。


二、完整入侵链路:两步拿下路由器,篡改DNS全网窃密

第一步:暴力爆破+老旧漏洞,无门槛接管网关

黑客自动化扫描全网开放远程管理端口的路由器,两套入侵手段并行:

1. 弱口令爆破:批量尝试admin/admin、123456等出厂默认账号密码,绝大多数小微企业、家庭不会修改后台密码,一键登陆;

2. 高危漏洞利用:针对TP-Link WR841N等老旧设备CVE-2023-50224漏洞,无需账号直接远程获取后台权限、篡改配置。


第二步:篡改DNS配置,全局域网流量被劫持

拿到路由管理权限后,修改DHCP下发的DNS服务器地址,把主DNS替换为黑客控制的恶意节点,分为两层劫持逻辑:

1. 精准定向拦截:仅针对Office365、政务邮箱、企业OA、云登录域名跳转伪造钓鱼站,普通网页正常访问,用户几乎无感知;

2. 中间人窃密机制:用户输入账号密码、完成MFA二次验证时,全套会话Token同步上传黑客服务器,拿到Token无需验证码即可直接登陆账号;

3. 虚假证书迷惑:弹出证书警告时多数用户会直接点击“继续访问”,直接泄露全部登录信息。


简单说:只要你连了被攻陷的Wi-Fi,不管电脑还是手机,登任何办公系统、政务邮箱,密码都会被同步偷走。




三、攻击带来四大致命损失,政企个人全中招

1. 政务涉密泄露:政府职员居家办公连接沦陷Wi-Fi,内网系统、公文、人事、涉密文件凭证被窃取,外交、边防、能源单位是重点目标;

2. 企业商业崩盘:车企、外贸、律所客户资料、合同、财务账号外泄,捷豹路虎此前泄露事件造成超25亿美元经济损失;

3. 个人资产被盗:居家用户浏览器、加密钱包、社交账号凭证被截取,存在资金被盗风险;

4. 内网横向渗透跳板:拿到员工云账号后,黑客可远程登录企业内网,遍历数据库、服务器,批量窃取核心业务资料。


多国执法部门发起“假面行动”,远程重置美国境内数千台受害路由,但全球仍有大量未修复设备持续为APT28提供间谍通道,攻击从未停止。


四、快速自查:3分钟判断你的路由器是否被劫持

家庭/小微企业自查步骤

1. 登录路由器管理后台(192.168.1.1/192.168.0.1),查看「DNS服务器」设置;

   正常:运营商自动分配、1.1.1.1/8.8.8.8等正规公共DNS;

   异常:出现陌生境外IP地址,立刻重置设备;

2. 上网时频繁弹出网站证书无效、安全警告,不要直接点继续;

3. 办公系统、邮箱频繁出现异地登录提醒、二次验证弹窗;

4. 用`tracert`命令查询网站路由,出现不明境外中转节点。


五、分层防御方案(家庭用户+企业运维双版本)

一、个人/居家办公防护(立刻操作)

1. 强制修改双重密码

   路由器管理后台、Wi-Fi密码全部设置大小写+数字+符号高强度组合,杜绝默认口令;

2. 永久关闭高危功能

   关闭WAN口远程管理、UPnP端口映射,外网无法访问路由后台;

3. 定期更新固件

   厂商发布安全补丁第一时间升级,淘汰停止维护的老旧TP-Link、MikroTik设备;

4. 加密DNS访问

   浏览器开启DoH加密解析,规避DNS中间人劫持;

5. 收到证书警告立即关闭页面,不要输入任何账号密码。


二、企业运维全局加固方案

1. 内网分段隔离:办公终端、财务服务器、IoT路由划分独立VLAN,路由沦陷无法横向渗透核心业务;

2. 出口防火墙监控:拦截大量境外DNS解析请求,告警异常域名跳转行为;

3. 全员办公规范:禁止员工用家用Wi-Fi处理涉密、财务工作,统一企业安全VPN;

4. 批量巡检网关:定期扫描内网所有路由DNS配置,自动告警异常篡改;

5. 所有云办公、政务系统强制开启硬件二次验证,仅靠Token无法登陆。


三、疑似路由被劫持应急处置

1. 立即断开路由器外网光纤,切断黑客流量通道;

2. 路由器执行出厂重置,重新刷官方纯净固件;

3. 修改所有邮箱、OA、财务、云服务器账号密码,开启MFA;

4. 同网段电脑全盘查杀,排查是否存在后门木马;

5. 留存网络日志,上报企业网络安全负责人。


六、行业安全总结

APT28本次FrostArmada行动刷新攻击下限,不再依赖复杂病毒,而是利用大众忽视的路由器漏洞搭建全球间谍网络,门槛低、隐蔽性强、覆盖范围极广。

很多企业、家庭只关注电脑杀毒,完全忽略Wi-Fi网关这个核心网络入口,一台未加固路由就能让整套内网彻底暴露。无论是政府单位、外贸企业还是居家办公人员,路由器安全必须纳入日常巡检,从源头切断DNS劫持间谍通道。

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78