攻击者通过精妙的架构设计,成功地将自己隐藏在由受害者和商业基础设施构成的“合法迷雾”之中——代理型僵尸网络的崛起,标志着网络攻防进入了一个全新的不对称战场。绿盟科技安全研究年报指出,以PolarEdge、ContainerBot为代表的代理型僵尸网络,其功能高度聚焦于流量转发,在网络中充当路由中转节点。这种架构的根本性变革,导致传统基于静态指标(IoC)的威胁情报在溯源、阻断和归因层面面临近乎失效的挑战,迫使防御思维必须从“封锁节点”转向“洞察链路”。
代理型僵尸网络的兴起——从攻击工具到基础设施
代理型僵尸网络可进一步分为两种主要类型。早期出现的代理型僵尸网络家族以实施DDoS攻击为主,内置的代理模块主要用于隐藏自身的C&C基础设施。而自2025年以来,纯代理型僵尸网络日益增多,其功能高度聚焦于流量转发,在网络中充当路由中转节点。
这一趋势表明,攻击者的目标已不再局限于隐蔽自身的C&C基础设施,而是逐步转向扮演网络流量中转的底层基础设施构建者,为其他恶意软件提供流量隐匿的基础服务。代理型僵尸网络正在完成从“攻击工具”到“犯罪互联网核心基础设施”的转变。
ContainerBot——代理型僵尸网络的典型案例
2025年9月底,绿盟科技伏影实验室监测并命名了ContainerBot新型僵尸网络家族。该家族是一个典型的代理型僵尸网络,具备打包合并任意载荷和分发投递各组件的双重功能。木马本体附带多个反向代理组件,这些组件在用户和目标服务器之间充当信息中转站,对外发起攻击时能有效隐藏攻击来源。
从监测到的指令来看,攻击者还在服务端部署了自动化扫描和垃圾邮件发送组件。攻击者借助ContainerBot搭建的代理网络对外发送邮件,将受控设备转化为匿名通信节点。
溯源危机——当“恶意资产”不再是有效线索
代理型僵尸网络的崛起标志着一场不对称战争的升级。传统防御依赖“发现-标记-阻断”的静态、反应式流程,通过识别恶意IP、域名、文件哈希等IoC来追踪和阻断攻击。但在代理型架构下,防御方看到的只是海量的代理节点,而真正的C&C服务器深藏于“代理迷雾”之后。
防御方不能再依赖“发现-标记-阻断”的静态、反应式流程。必须从追踪孤立的“恶意资产”,转向理解复杂的“行为关系”与“动态威胁图谱”。攻击者不再需要担心单个节点被暴露,因为代理网络本身就是一个动态的、自我修复的匿名层。
防御策略升级——从“封锁节点”到“洞察链路”
面对代理型僵尸网络的挑战,安全社区必须进行防御思维的根本性升级。行为分析取代静态检测——不再依赖IP黑名单或域名黑名单,而是通过分析流量模式、通信时序、节点行为特征来识别代理网络的“指纹”。链路追踪取代节点封锁——理解恶意流量的完整传播路径,而非简单封禁某个中间节点。威胁情报共享体系升级——建立跨组织、跨地域的代理节点行为数据库,通过集体智慧对抗动态匿名网络。
PolarEdge和ContainerBot只是开始。代理型僵尸网络正在成为一种常态化的攻击基础设施,防御方的反应速度和组织协同能力,将决定能否在这场不对称战争中占据主动。