AI生成的恶意载荷劫持Ray集群挖矿、代理型僵尸网络让传统IOC溯源失效、Android智能电视被控后成为广告欺诈工具——2025年僵尸网络的演化速度远超预期。绿盟科技安全研究年报揭示了三大新兴趋势:AI与僵尸网络深度结合、代理型架构兴起、移动端威胁爆发,每一种趋势都在颠覆传统的网络安全防御逻辑。
AI与僵尸网络的深度融合
2025年,AI技术已从“辅助工具”演变为僵尸网络攻击的“核心驱动”。ShadowRay2.0攻击事件是这一融合的典型样本:攻击者利用AI生成恶意载荷,专门劫持暴露在公网上的Ray AI算力集群,将其改造为加密货币挖矿僵尸网络。攻击者突破防御劫持AI算力来支撑规模化恶意活动,标志着AI与僵尸网络的融合已从理论推演变为现实威胁。
同时,WormGPT等越狱型AI平台使攻击者可以进入“无道德限制”模式,绕过AI审核生成钓鱼邮件和恶意软件代码,大幅降低恶意代码开发的技术门槛,使缺乏专业编程技能的黑产从业者能够快速参与僵尸网络构建。AI正在成为僵尸网络攻击全链路的赋能工具。
AI平台本身也成为攻击靶标。DeepSeek在R1模型发布后连续遭受多轮高强度DDoS攻击,手法以NTP反射、Memcached反射和SSDP反射为主,攻击目的从单纯的资源劫持逐步升级为兼具经济牟利与战略施压的复合诉求。
代理型僵尸网络——溯源体系的系统性挑战
代理型僵尸网络的兴起标志着僵尸网络架构正从中心化模式向多层、动态的代理转发模式演进。2025年以来,以PolarEdge为代表的代理型僵尸网络快速发展,ContainerBot是典型代表——其具备打包合并任意载荷和分发投递各组件的双重功能,木马本体附带多个反向代理组件。
这类架构的根本性变革在于将真实的C&C服务器深藏于由海量被控设备构成的“代理迷雾”之后。防御方不能再依赖“发现-标记-阻断”的静态、反应式流程,必须从追踪孤立的“恶意资产”转向理解复杂的“行为关系”与“动态威胁图谱”。代理型僵尸网络正在完成从“攻击工具”到“犯罪互联网核心基础设施”的转变。
Android平台——僵尸网络的“新大陆”
僵尸网络向Android平台大规模迁移的本质是攻击者对“低攻击成本”与“高收益回报”的精准权衡。Vold、Kimwolf等新兴家族控制的设备规模庞大。Kimwolf与长期活跃于Linux/IoT平台的Aisuru存在明确关联,由同一攻击团伙运营操控。
攻击者聚焦Android的核心原因在于:市场占有率高、设备碎片化严重、部分低端设备安全更新滞后。控制智能电视等Android大屏设备后,可造成大规模广告推送来影响舆论等更深层次的危害。Android平台广泛的设备覆盖与生态开放性,最终形成“易渗透、高价值”的攻击闭环。
2026年六大趋势展望
绿盟科技预测,2026年僵尸网络将演变为融合情报搜集、渗透控制、金融犯罪、地缘政治工具于一体的综合性威胁平台。AI攻防螺旋加速、代理型僵尸网络“基础设施化”、移动端威胁成为“超级入口”、DDoS攻击“服务化”与“场景定制化”、地缘政治网络行动的“掩护”与“杠杆”效应、传统IOC追踪面临失效危机——六大趋势将全面重塑网络安全防御格局。