网络钓鱼编年史 - 芦笛·编著
第四章 · 共生与寄生
第七节

钓鱼+僵尸网络:被劫持的军团

Emotet、TrickBot、QakBot——这些超级僵尸网络均以钓鱼邮件为主要传播渠道。一旦被感染,计算机成为僵尸网络的一部分,用于发送更多钓鱼邮件、分发勒索软件或发起DDoS攻击。2024年全球垃圾邮件占邮件流量的47.27%,其中88%由僵尸网络发送。本节还原"钓鱼→僵尸网络→更大规模钓鱼"的恶性循环。

2020年1月,德国柏林一家医院的网络管理员在清晨收到一封看似来自世界卫生组织的邮件,主题是"COVID-19最新防护指南"。邮件附件是一份PDF文档,标题为"WHO-COVID-19-Update.pdf"。管理员点击打开后,文档显示正常——一份关于新冠病毒防护的官方指南。然而,就在他阅读文档的同时,一个名为Emotet的恶意程序已经悄无声息地植入了医院的内网系统。接下来的72小时里,Emotet像一场无声的瘟疫,从管理员的电脑扩散到整个医院的网络:它窃取了数百个邮箱账户的凭证,利用这些账户向医院员工、合作伙伴和患者发送了数千封钓鱼邮件;它下载了TrickBot木马,进一步渗透医院的财务系统;最终,它部署了Ryuk勒索软件,将医院的服务器全部加密。柏林这家医院被迫关闭急诊室,取消所有非紧急手术,将病人转移至其他医疗机构。而这一切的起点,不过是一封伪装成WHO指南的钓鱼邮件。

这不是科幻小说的情节,而是2020年全球网络安全危机的真实缩影。Emotet——这个被称为"世界上最危险的恶意软件"的僵尸网络,正是依靠钓鱼邮件作为其传播引擎,在巅峰时期感染了全球超过150万台计算机,每天发送数十亿封垃圾邮件和钓鱼邮件。它像一台永不停歇的"邮件制造机",将每一台被感染的计算机变成其传播链条上的一个节点,形成了一种"自我喂养"的恶性循环:钓鱼→感染→更多钓鱼→更多感染。理解这种循环,就是理解僵尸网络与钓鱼之间那种近乎共生的寄生关系。

一、僵尸网络的诞生:从"垃圾邮件工厂"到"犯罪基础设施"

僵尸网络(Botnet)的概念并不复杂:攻击者通过恶意软件感染大量联网设备,将这些设备变成远程控制的"僵尸"(Bot),然后通过命令与控制服务器(C2服务器)统一指挥这些僵尸执行各种恶意任务——发送垃圾邮件、发起DDoS攻击、分发勒索软件、窃取数据,或者继续感染更多设备。但僵尸网络的真正威力,不在于单台被感染计算机的能力,而在于其"规模效应":一台被感染的计算机每天只能发送几百封邮件,但一万台、十万台、一百万台被感染的计算机同时行动,就能形成淹没整个互联网的"邮件海啸"。

僵尸网络(Botnet)示意图

僵尸网络的历史可以追溯到2000年代初。2003年,一个名为"Bagle"的蠕虫病毒开始在全球传播,它通过电子邮件附件感染Windows系统,然后在后台运行一个SMTP引擎,利用被感染计算机发送垃圾邮件。Bagle的出现标志着僵尸网络从"概念"走向"产业化"——攻击者不再亲自发送垃圾邮件,而是让被感染的计算机代劳。这种"自动化"极大地降低了垃圾邮件发送的成本,同时也大幅提高了发送量。到2004年,Bagle已经感染了全球数十万台计算机,每天发送数亿封垃圾邮件。

但Bagle只是一个开始。2007年,一个名为"Storm"的僵尸网络横空出世,其规模和技术水平都远超Bagle。Storm通过伪装成新闻邮件、贺卡邮件和色情邮件的钓鱼邮件传播,巅峰时期感染了全球约100万台计算机。Storm的"创新"在于其"点对点"(P2P)通信架构——它不依赖单一的C2服务器,而是让僵尸之间互相通信,这使得执法机构很难通过关闭C2服务器来瓦解整个网络。Storm每天发送的垃圾邮件数量高达数十亿封,占当时全球垃圾邮件总量的约20%。

Storm之后,僵尸网络进入了一个"黄金时代"。2008年的"Conficker"感染了全球超过900万台计算机;2009年的"Cutwail"和"Rustock"成为当时最大的垃圾邮件僵尸网络;2010年的"Zeus"则将僵尸网络与银行木马结合,开创了"金融犯罪僵尸网络"的新模式。每一个新的僵尸网络都在技术上有所突破——更强的隐蔽性、更智能的传播策略、更复杂的通信机制——但它们都有一个共同点:钓鱼邮件始终是其最主要的传播渠道。

2014年,一个名为Emotet的银行木马悄然出现。当时没有人想到,这个看似普通的恶意软件将在未来数年间演变为全球最具破坏力的僵尸网络之一。Emotet的"成功",在于它深刻理解了一个简单的道理:在钓鱼与僵尸网络之间,存在着一种天然的"正反馈循环"——钓鱼邮件感染更多计算机,更多被感染的计算机发送更多钓鱼邮件,更多钓鱼邮件感染更多计算机……这个循环一旦启动,就会像滚雪球一样越滚越大,直到达到一个惊人的规模。

主要僵尸网络活跃时间与感染规模演进

数据来源:Symantec ISTR、Microsoft Security、FBI、CISA、Check Point Research

上图展示了2003年至2024年间主要僵尸网络的活跃时间跨度与巅峰感染规模。气泡大小代表感染计算机数量(万台),颜色深浅代表威胁等级。 Emotet(2014-2021)和Necurs(2012-2020)是感染规模最大的两个僵尸网络,均超过900万台。 值得注意的是,Emotet在2021年1月被"猎鹰行动"捣毁后,于同年11月通过TrickBot"借壳复活",体现了僵尸网络的"九头蛇效应"。

二、Emotet:钓鱼驱动的"邮件瘟疫"

2.1 从银行木马到"邮件制造机"

Emotet于2014年首次被发现,最初只是一个相对简单的银行木马,通过钓鱼邮件传播,窃取用户的网银凭证。它的传播方式并不新奇:发送伪装成银行对账单、发票或快递通知的钓鱼邮件,诱导用户打开恶意附件(通常是Word或Excel文档),然后利用Office宏执行恶意代码。但Emotet的运营团队展现出了惊人的"进化能力"——他们不断根据安全防御的变化调整攻击策略,使得Emotet始终能够绕过最新的检测机制。

2017年,Emotet经历了一次重大转型。它的运营团队意识到,单纯依靠银行木马的收入已经不足以支撑其庞大的基础设施成本。于是,他们开始将Emotet重新定位为一个"恶意软件分发平台"——即一个为其他恶意软件提供"投递服务"的僵尸网络。这种商业模式的转变,使得Emotet从一个"单一功能"的银行木马,变成了一个"多功能"的犯罪基础设施。任何愿意付费的攻击者,都可以通过Emotet的僵尸网络来分发自己的恶意软件——无论是勒索软件、银行木马还是信息窃取器。

这一转变带来了两个后果。第一,Emotet的收入来源大大扩展——它不再依赖单一的银行木马收入,而是可以从每一个使用其分发服务的攻击者那里收取"租金"。第二,Emotet的传播动力大大增强——因为更多的攻击者愿意使用Emotet来分发恶意软件,Emotet的运营团队就有更强的动力去扩大其僵尸网络的规模,而扩大规模的最佳方式就是发送更多的钓鱼邮件。于是,一个"自我强化"的循环形成了:更多的钓鱼邮件→更多的感染→更大的僵尸网络→更多的分发服务需求→更多的收入→更多的钓鱼邮件……

到2019年,Emotet已经成长为全球最具影响力的僵尸网络之一。据安全厂商估计,Emotet在巅峰时期感染了全球超过150万台计算机,每天发送的钓鱼邮件数量高达数千万封。它的目标几乎涵盖了所有行业——政府、医疗、教育、金融、制造、零售——没有任何组织能够完全免疫。据Check Point Research的数据,Emotet在其巅峰时期造成了约25亿美元的损失。

攻击流程示意:Emotet派出TrickBot,TrickBot派出Ryuk

2.2 "邮件线程劫持":最阴险的钓鱼技术

Emotet最令人恐惧的技术创新之一,是"邮件线程劫持"(Email Thread Hijacking)。这项技术充分利用了人类对"熟悉对话"的天然信任。

具体而言,当Emotet感染了一台计算机后,它不仅会窃取该计算机上存储的邮箱凭证,还会读取该邮箱中的邮件内容——包括发件人、收件人、主题和邮件正文。然后,Emotet会利用这些信息,自动构造一封"回复邮件",发送到原始邮件对话中的其他参与者。这封"回复邮件"看起来完全像是原邮件参与者之间的正常对话延续——它引用了原始邮件的主题,甚至包含了原始邮件的部分内容——只是附带了一个恶意的附件或链接。

想象一下这个场景:你正在与同事讨论一个项目,突然收到一封"同事"的回复邮件,主题是"Re: 项目进度更新",正文写着"请查看附件中的最新版本"。你几乎不会怀疑这封邮件的真实性——因为它看起来完全像是你们之间正常对话的一部分。然而,这封邮件实际上是由Emotet自动生成的,附件中包含的正是Emotet的恶意载荷。

据Palo Alto Networks的研究报告,Emotet在2020年大规模使用了邮件线程劫持技术,使得其钓鱼邮件的点击率大幅提升。传统的钓鱼邮件点击率通常在1%至3%之间,而使用邮件线程劫持的钓鱼邮件,点击率可以达到10%甚至更高——因为收件人对"熟悉的对话"几乎没有防御能力。CISA在2020年的报告中特别警告了这一技术的危险性,指出Emotet的邮件线程劫持"极大地增加了感染成功的可能性"。

2.3 COVID-19:Emotet的"黄金机遇"

2020年初,COVID-19疫情席卷全球,远程办公成为常态,人们对疫情相关信息的渴求达到了前所未有的程度。Emotet的运营团队敏锐地抓住了这一"机遇"。

2020年2月,Emotet开始大规模发送COVID-19主题的钓鱼邮件。这些邮件伪装成世界卫生组织(WHO)、美国疾病控制与预防中心(CDC)或各国卫生部门的官方通知,内容涉及"最新疫情数据""防护指南""疫苗预约""政府补贴申请"等。邮件附件通常是伪装成PDF或Word文档的恶意文件,一旦打开,就会触发Emotet的感染链。

CISA和MS-ISAC在2020年10月发布的联合警报中指出,Emotet在2020年7月"复苏"后,针对美国州和地方政府的攻击显著增加。8月份,安全研究人员观察到Emotet加载器的下载量激增了1000%。9月份,加拿大、法国、日本、新西兰、意大利和荷兰的网络安全机构相继发布警告,称Emotet在这些国家的活动急剧增加。Emotet的僵尸网络被观察到向部分受害者投放TrickBot以传递勒索软件载荷,向其他目标投放QakBot木马以窃取银行凭证和数据。

据CISA的报告,Emotet在2020年的攻击活动中,采用了密码保护的压缩文件(如ZIP文件)作为附件,以绕过邮件安全网关的检测。这些邮件声称附件是"移动设备创建的文档",诱导用户启用宏来"查看"文档——而这一操作实际上触发了恶意软件的投递。这种"社会工程+技术规避"的组合,使得Emotet在疫情期间如鱼得水。

2.4 2021年"猎鹰行动"与Emotet的"复活"

2021年1月,一个由德国、荷兰、美国、英国、法国、立陶宛、加拿大和乌克兰等国执法机构组成的国际联合行动——代号"猎鹰行动"(Operation Ladybird)——成功捣毁了Emotet的基础设施。执法人员控制了Emotet的数百台C2服务器,并向所有已感染的计算机推送了一个"自毁程序",使得Emotet的僵尸网络在数周内土崩瓦解。这一行动被视为国际网络安全执法合作的典范,Emotet似乎终于走到了尽头。

然而,故事并没有结束。2021年11月——仅仅十个月后——Emotet"复活"了。这一次,它的复活方式令人意外:TrickBot的僵尸网络向所有被感染的计算机推送了Emotet的新版本。也就是说,Emotet利用另一个僵尸网络(TrickBot)作为"跳板",实现了"借壳重生"。这种"僵尸网络之间的寄生关系",揭示了现代网络犯罪生态的一个深层规律:单个僵尸网络的覆灭,并不意味着威胁的终结——因为僵尸网络之间可以互相"输血",一个倒下了,另一个可以迅速填补空缺。

复活后的Emotet展现出了更强的技术能力。据Check Point Research的分析,新版本的Emotet采用了更强的加密算法、改进了控制流结构,并引入了新的感染机制。它开始投递Cobalt Strike信标——这是一种常被用于定向勒索软件攻击的商业渗透测试工具。Emotet迅速恢复到其被打击前约50%的活动水平,并持续增长。

2022年,Emotet的运营团队继续实验新的分发方式。Red Canary的监测显示,Emotet在2022年4月开始使用LNK(快捷方式)文件替代Excel宏进行分发。这些LNK文件通过钓鱼邮件中的密码保护ZIP文件传递,一旦执行,就会触发PowerShell命令,从混淆的URL下载并执行额外的恶意内容。2022年底,Emotet又回归了Excel宏分发方式,并在11月的一波钓鱼活动后再次"沉寂"。

尽管Emotet在2023年之后未能完全恢复其巅峰时期的"辉煌",但它的"复活"故事本身就是一个深刻的警示:在僵尸网络的生态中,"彻底消灭"几乎是不可能的。一个僵尸网络的倒下,往往只是为新的僵尸网络腾出空间——而钓鱼邮件,始终是这些僵尸网络最可靠的"种子"。

Emotet活动强度与关键事件时间线(2014-2023)

数据来源:CISA Alert AA20-280A、Check Point Research、Red Canary、BleepingComputer

Emotet自2014年诞生以来经历了完整的"崛起—巅峰—覆灭—复活—衰退"生命周期。2017年的商业模式转型(从银行木马到恶意软件分发平台)是其规模爆发的关键转折点; 2020年COVID-19疫情期间,Emotet利用疫情主题钓鱼邮件实现了活动强度的急剧攀升;2021年1月"猎鹰行动"(Operation Ladybird)一度将其彻底瓦解, 但仅10个月后便通过TrickBot僵尸网络"借壳复活"。这一"九头蛇效应"深刻揭示了僵尸网络生态的韧性。

三、TrickBot与QakBot:从银行木马到超级僵尸网络

3.1 TrickBot:银行木马的"平台化"之路

TrickBot于2016年首次出现,最初是一个针对银行系统的木马程序,通过钓鱼邮件传播,窃取用户的网银凭证。但与许多银行木马不同,TrickBot的运营团队从一开始就展现出了"平台化"的野心——他们不满足于仅仅窃取银行凭证,而是将TrickBot设计为一个模块化的恶意软件框架,可以根据需要加载不同的功能模块。

TrickBot的模块化设计使其具备了极强的"适应性"。它的核心模块包括:浏览器注入模块(用于窃取网银凭证)、网络传播模块(用于在局域网内横向移动)、凭证收集模块(用于窃取Windows系统的登录凭证)、以及——最关键的——邮件分发模块(用于利用被感染计算机发送钓鱼邮件)。正是这个邮件分发模块,使得TrickBot从一个单纯的银行木马,演变成了一个具有自我传播能力的僵尸网络。

TrickBot与Emotet之间存在着一种复杂的"共生关系"。在Emotet的巅峰时期,TrickBot经常被Emotet作为"二级载荷"投递到已感染的系统中——也就是说,Emotet负责"敲门"(通过钓鱼邮件感染计算机),TrickBot负责"入室"(在感染后的系统中进行深度渗透)。反过来,在Emotet被"猎鹰行动"打击后,TrickBot又成为了Emotet"复活"的载体——TrickBot的僵尸网络向所有被感染的计算机推送了Emotet的新版本。这种"你中有我、我中有你"的关系,生动地诠释了僵尸网络生态的"寄生性"。

据Check Point Research的数据,TrickBot自2020年11月以来,频繁针对政府/军事、金融/银行、制造、医疗、保险/法律和运输等高价值行业进行攻击,这些行业占其受害者的一半以上。TrickBot的目标选择并非随机——它优先选择那些拥有大量敏感数据和资金流动的组织,因为这些组织不仅本身具有高价值,而且其员工和客户也是钓鱼攻击的"优质目标"。

2022年3月Qakbot攻击中观察到的一种常见路径

3.2 QakBot:"鸭子狩猎"与不死鸟

QakBot(又称QBot或Pinkslipbot)是一个比Emotet和TrickBot更为"古老"的威胁。它最早于2007年出现,最初是一个银行木马,但在随后的十余年间不断进化,最终发展成为一个功能完备的僵尸网络。QakBot的传播方式与Emotet高度相似——钓鱼邮件、恶意附件、邮件线程劫持——但它的"持久性"令人印象深刻:在长达十六年的活跃期中,QakBot经历了无数次技术迭代和执法打击,却始终能够"东山再起"。

2023年8月,美国联邦调查局(FBI)联合多国执法机构发起了代号"鸭子狩猎"(Operation Duck Hunt)的大规模行动,成功捣毁了QakBot的基础设施。执法人员控制了QakBot的C2服务器,切断了其与数十万被感染计算机的通信链路,并追回了超过860万美元的加密货币。FBI表示,QakBot已经感染了全球超过70万台计算机,造成了数亿美元的损失。

"鸭子狩猎"行动被认为是继"猎鹰行动"之后,针对僵尸网络最成功的执法打击之一。但安全研究人员对此保持谨慎乐观——QakBot的运营团队核心成员并未被抓获,其源代码和基础设施设计仍然掌握在攻击者手中。正如一位安全研究员所言:"捣毁QakBot的基础设施,就像炸毁了一座工厂——但工厂的设计图纸还在,工人还在,资金还在,重建只是时间问题。"

事实上,历史已经多次证明了这一点。2010年,微软联合执法机构捣毁了Waledac僵尸网络;2011年,Rustock被关闭;2012年,Grum被摧毁;2014年,Gameover Zeus被打击……每一次打击都在短期内显著降低了相关威胁的水平,但新的僵尸网络总是在数月或数年后重新出现。这不是因为执法机构不够努力,而是因为僵尸网络的"商业模式"本身具有极强的"韧性"——只要钓鱼邮件仍然能够感染新的计算机,新的僵尸网络就总能找到"种子"。

四、钓鱼:僵尸网络的"种子"与"燃料"

为什么钓鱼邮件是僵尸网络最主要的传播渠道?这个问题的答案,需要从技术、经济和人性三个维度来理解。

技术维度:绕过防御的"合法通道"。现代企业和个人用户部署了多层安全防御——防火墙、入侵检测系统、杀毒软件、邮件网关……这些防御措施对传统的恶意软件传播渠道(如漏洞利用、U盘传播、恶意下载)有着较为有效的拦截能力。但钓鱼邮件通过"合法"的邮件系统进入,绕过了大部分技术防线。即使企业部署了邮件过滤和沙箱检测,高度定制化的钓鱼邮件仍然有很大的概率通过检测。更重要的是,钓鱼邮件的"载荷"(恶意附件或链接)通常利用了合法软件的功能(如Office宏、PDF阅读器漏洞),这使得安全软件很难在不误杀合法文件的情况下进行拦截。

经济维度:最低成本、最高回报。与购买零日漏洞或开发复杂的渗透工具相比,发送钓鱼邮件的成本几乎为零。攻击者可以使用免费的邮件服务、租用的邮件服务器或僵尸网络本身来批量发送钓鱼邮件。即使只有0.1%的点击率,也足以实现大规模的感染。据行业统计,2024年全球每天发送约3620亿封电子邮件,其中约47.27%为垃圾邮件——这意味着每天有超过1450亿封垃圾邮件在互联网上流动。在这海量的垃圾邮件中,即使只有一小部分是钓鱼邮件,其绝对数量也是惊人的。据Keepnet Labs的数据,2024年全球约1.2%的邮件流量为钓鱼邮件,即每天约34亿封钓鱼邮件。

人性维度:信任的"阿喀琉斯之踵"。钓鱼邮件之所以有效,根本原因在于它利用了人类最基本的认知弱点——对"熟悉"和"权威"的信任。当一封邮件来自"你的银行""你的IT部门"或"你的同事"时,你的大脑会自动降低警惕。Emotet的邮件线程劫持技术,正是将这种"信任利用"推向了极致——它不仅伪造了发件人身份,还伪造了整个对话的"上下文",使得收件人几乎不可能通过"常识"来识别其恶意性。

这三个维度的叠加,使得钓鱼邮件成为了僵尸网络传播的最优解。它不需要复杂的技术漏洞,不需要昂贵的攻击工具,只需要对人类心理的精准把握——而这,恰恰是攻击者最擅长的领域。

五、"邮件线程劫持":最阴险的钓鱼技术

在Emotet的所有技术创新中,"邮件线程劫持"(Email Thread Hijacking)堪称最阴险、最有效的一种。这项技术之所以可怕,不在于它的技术复杂度,而在于它对人类社交认知的精准打击。

人类的大脑在处理社交信息时,有一种称为"熟悉性启发"(Familiarity Heuristic)的认知机制——我们倾向于对熟悉的事物给予更高的信任度。这就是为什么你会更信任来自"老同事"的邮件,而不是来自"陌生人"的邮件;为什么你会更信任"延续中的对话",而不是"突兀的新话题"。邮件线程劫持正是利用了这种机制:它让钓鱼邮件看起来像是"老同事"在"延续对话",从而完全绕过了收件人的心理防线。

据Palo Alto Networks的研究,Emotet的邮件线程劫持技术包括以下几个步骤:首先,Emotet感染一台计算机后,会读取该计算机上所有邮箱账户的邮件内容,提取邮件主题、发件人、收件人和正文片段;然后,它会选择那些"活跃"的邮件线程——即近期有往来的对话——作为劫持目标;接着,它会伪造一封"回复邮件",使用原始邮件的主题(前面加上"Re:"),在正文中引用原始邮件的部分内容,并附上一个恶意的附件或链接;最后,它会将这封伪造的回复邮件发送给原始线程中的所有参与者。

这种攻击的"逼真度"极高。收件人看到的,是一封来自"熟悉发件人"的"正常回复",主题和内容都与之前的对话完全吻合。唯一的不寻常之处——恶意附件——往往被收件人忽略,因为他们的大脑已经自动将整封邮件标记为"安全"。据CISA的估计,使用邮件线程劫持的钓鱼邮件,其感染成功率是传统钓鱼邮件的3至5倍。

更可怕的是,邮件线程劫持不仅提高了单次攻击的成功率,还创造了一种"链式感染"效应。当A被感染后,A的邮件线程中的B、C、D都会被发送钓鱼邮件;当B被感染后,B的邮件线程中的E、F、G又会被感染……这种"社交网络传播"模式,使得僵尸网络的扩张速度呈指数级增长——每一个被感染的节点,都成为新的传播源。

六、Mirai与IoT僵尸网络:当冰箱成为攻击者

在讨论僵尸网络时,我们不能忽视一个日益重要的分支——物联网(IoT)僵尸网络。与传统僵尸网络主要感染Windows计算机不同,IoT僵尸网络的目标是路由器、摄像头、智能电视、冰箱、恒温器……任何连接到互联网的设备。

2016年,一个名为Mirai的IoT僵尸网络震惊了整个互联网安全界。Mirai通过扫描互联网上的IoT设备,利用默认密码或弱密码进行入侵,然后将这些设备纳入其僵尸网络。2016年9月,Mirai发动了一场史无前例的DDoS攻击,目标是安全记者Brian Krebs的网站——攻击流量峰值达到620Gbps,这是当时有记录以来最大的DDoS攻击之一。一个月后,Mirai又对DNS服务商Dyn发动了攻击,导致Twitter、Netflix、Reddit、CNN等大量主流网站瘫痪数小时。

Mirai的源代码后来被公开,这导致了大量"Mirai变种"的出现。据估计,到2020年,全球已有超过200种Mirai变种在互联网上活动。这些变种不仅继承了Mirai的DDoS能力,还增加了新的功能——包括发送钓鱼邮件、分发加密货币挖矿程序和窃取数据。

IoT僵尸网络与钓鱼之间的关系,虽然不如Emotet那样直接,但同样值得关注。许多IoT设备本身并不直接参与钓鱼攻击,但它们为攻击者提供了"基础设施"——被感染的IoT设备可以被用作代理服务器、C2服务器或DDoS攻击的节点,从而掩护真正的钓鱼攻击来源。更重要的是,随着智能家居和工业物联网的普及,IoT设备中存储的敏感数据(如家庭网络配置、摄像头画面、语音记录)也成为了攻击者的目标——而钓鱼邮件,正是获取这些数据访问权限的常用手段。

七、Necurs与Bagle:暗网经济的"基础设施提供商"

在僵尸网络的历史上,有一些名字虽然不如Emotet那样"声名显赫",但它们在构建"犯罪基础设施"方面发挥了至关重要的作用。Necurs和Bagle就是其中的代表。

Necurs僵尸网络于2012年首次出现,在巅峰时期感染了全球超过900万台计算机,是当时最大的垃圾邮件僵尸网络之一。与Emotet不同,Necurs的核心商业模式不是"分发恶意软件",而是"发送垃圾邮件"——它为各种地下经济活动提供"邮件营销服务",包括制药垃圾邮件、股票诈骗、约会诈骗和钓鱼邮件。Necurs的运营团队将僵尸网络的"邮件发送能力"作为一种"服务"出售给地下市场的客户,按发送量收费。这种"僵尸网络即服务"(Botnet-as-a-Service)的模式,使得即使是没有技术能力的犯罪分子,也能够发起大规模的邮件攻击。

2020年3月,微软联合多国执法机构发起行动,成功捣毁了Necurs的基础设施。微软通过分析Necurs的域名生成算法(DGA),预测并抢注了超过600万个Necurs可能使用的域名,从而切断了其与僵尸计算机的通信链路。这一行动被认为是打击僵尸网络"基础设施提供商"的典范。Necurs被摧毁后,全球垃圾邮件数量在短期内下降了约30%——这充分说明了Necurs在地下邮件经济中的"支柱"地位。

Bagle则是另一个"元老级"的僵尸网络。它于2004年首次出现,通过电子邮件附件传播,感染Windows系统后在后台运行SMTP引擎发送垃圾邮件。Bagle的"创新"在于其"多态性"——它不断变异自身的代码,以逃避杀毒软件的检测。在2004年至2005年间,Bagle及其变种占据了全球垃圾邮件流量的相当大比例。虽然Bagle在2006年后逐渐式微,但它的技术遗产——多态蠕虫、SMTP引擎、邮件传播——被后来的僵尸网络广泛继承。

Necurs和Bagle的故事揭示了一个重要的规律:僵尸网络不仅是"攻击工具",更是"犯罪经济的基础设施"。它们为整个地下经济提供了"通信渠道""分发网络"和"计算资源",使得各种形式的网络犯罪——包括钓鱼、诈骗、勒索和盗窃——得以规模化运作。打击单个僵尸网络,就像拆除一座桥梁——它可能会暂时阻断交通,但只要河流还在,新的桥梁总会被建造。

八、僵尸网络的"自我进化":从人工操作到AI驱动

僵尸网络的发展史,是一部"自动化"和"智能化"的进化史。早期的僵尸网络(如Bagle和Storm)主要依赖人工操作——攻击者需要手动编写钓鱼邮件、管理C2服务器、分析感染数据。但现代僵尸网络(如Emotet和TrickBot)已经实现了高度的自动化——从钓鱼邮件的生成、发送到感染后的数据收集、载荷分发,几乎所有环节都可以自动完成。

这种自动化的"下一个阶段",是AI驱动。虽然目前还没有确凿证据表明某个主流僵尸网络已经完全由AI驱动,但安全研究人员普遍认为,AI技术正在被逐步引入僵尸网络的运营中。

在"钓鱼邮件生成"环节,AI可以根据目标的社交媒体资料、职业信息和近期活动,自动生成高度个性化的钓鱼邮件内容。据HBR 2024年的研究,AI自动化的鱼叉式钓鱼攻击可以实现54%的点击率——与熟练的人工攻击者相当,但成本降低了95%以上。在"目标选择"环节,AI可以分析海量数据,自动识别"高价值目标"——如企业高管、系统管理员和财务人员。在"逃避检测"环节,AI可以实时分析安全防御的响应模式,自动调整攻击策略以绕过检测。

据Keepnet和VIPRE的数据,2024年9月至2025年2月间,82.6%的钓鱼邮件显示出AI生成的迹象。这一趋势意味着,未来的僵尸网络可能不再需要大量的人工操作员——一个AI系统就可以管理整个僵尸网络的运营,从生成钓鱼邮件到分发恶意载荷,再到收集和分析窃取的数据。这种"AI驱动的僵尸网络",将使得当前的防御策略面临前所未有的挑战。

九、执法打击与"九头蛇效应"

国际执法机构对僵尸网络的打击从未停止,但效果却总是"喜忧参半"。每一次成功的打击行动,都会暂时削弱相关威胁,但新的僵尸网络总是在不久之后重新出现——这种现象被安全研究人员称为"九头蛇效应"(Hydra Effect):砍掉一个头,长出两个头。

2021年1月的"猎鹰行动"捣毁了Emotet,但2021年11月Emotet就通过TrickBot"复活"了。2023年8月的"鸭子狩猎"行动捣毁了QakBot,但安全研究人员在2024年初就观察到了QakBot的"小规模回归"——虽然其规模远不及巅峰时期,但其核心代码和运营模式仍然 intact。2020年3月微软捣毁Necurs后,全球垃圾邮件数量下降了约30%,但其他僵尸网络(如Emotet和TrickBot)迅速填补了Necurs留下的"市场空白"。

"九头蛇效应"的根本原因,在于僵尸网络生态的"去中心化"和"模块化"。现代僵尸网络的运营,通常涉及多个独立的"服务提供商"——有人负责开发恶意软件,有人负责管理C2基础设施,有人负责分发钓鱼邮件,有人负责"洗钱"。执法打击通常只能摧毁其中一个环节(如C2服务器),而其他环节(如恶意软件代码、运营团队、资金来源)往往能够幸存。更重要的是,僵尸网络的源代码和运营知识,在暗网市场上广泛流通——一个僵尸网络被摧毁后,其"知识产权"很快就会被其他攻击者收购或复制。

此外,僵尸网络的"经济激励"是持续存在的。据行业估计,一个大型僵尸网络(如Emotet在巅峰时期)每年的收入可以达到数千万美元——主要来自分发服务的"租金"和窃取数据的"销售"。如此巨大的经济利益,使得攻击者总是有动力去重建和运营新的僵尸网络。只要钓鱼邮件仍然能够有效地感染新的计算机,僵尸网络的"商业模式"就永远不会消亡。

十、防御僵尸网络:切断"钓鱼→感染→传播"的链条

10.1 邮件安全网关:第一道防线

防御僵尸网络攻击的第一道防线,是部署强大的邮件安全网关。现代邮件安全网关不仅能够基于"签名"检测已知的恶意邮件,还能够通过"行为分析"和"机器学习"识别新型的钓鱼邮件。关键技术包括:URL重写与沙箱检测(在点击链接前进行实时分析)、附件沙箱(在打开附件前进行动态行为分析)、发件人身份验证(SPF、DKIM、DMARC协议)和邮件内容分析(识别钓鱼邮件的语言模式和结构特征)。

但邮件安全网关并非万能。Emotet的邮件线程劫持技术,就是一个典型的"绕过"案例——因为劫持邮件来自"合法"的邮箱账户,通过了所有身份验证检查,且内容看起来完全正常。因此,邮件安全网关需要与"终端检测"和"用户教育"相结合,形成多层防御。

10.2 终端检测与响应(EDR):捕捉"静默感染"

即使钓鱼邮件成功绕过了邮件安全网关,终端检测与响应(EDR)系统仍然可以在恶意软件执行时进行检测。EDR系统通过监控端点上的异常行为——如未经授权的进程创建、可疑的网络连接、注册表修改和文件系统操作——来识别僵尸网络的活动。CrowdStrike Falcon、SentinelOne和Microsoft Defender for Endpoint等EDR产品,已经具备了检测Emotet、TrickBot和QakBot等主流僵尸网络的能力。

10.3 网络分段与零信任:限制"横向移动"

僵尸网络一旦感染了网络中的一台计算机,就会尝试"横向移动"——即通过网络共享、漏洞利用或凭证窃取,感染同一网络中的其他计算机。网络分段(Network Segmentation)和零信任架构(Zero Trust Architecture)是限制横向移动的关键策略。通过将网络划分为多个隔离的区域,并实施严格的访问控制,即使一台计算机被感染,僵尸网络也很难扩散到整个网络。

10.4 用户安全意识:最后一道、也是最重要的一道防线

最终,防御僵尸网络的最有效手段,仍然是提高用户的安全意识。据KnowBe4 2025年的数据,全面的安全意识培训可以将钓鱼邮件的点击率从约33%的基线降低到5%以下——降幅超过85%。关键的安全意识培训内容包括:识别钓鱼邮件的常见特征(可疑的发件人地址、紧急的语气、异常的附件类型)、"不点击"原则(对于任何未预期的邮件附件或链接,保持默认不点击的态度)和"报告文化"(鼓励员工在发现可疑邮件时立即向安全团队报告)。

僵尸网络与钓鱼之间的关系,是一种典型的"正反馈循环"——钓鱼感染更多计算机,更多计算机发送更多钓鱼邮件,更多钓鱼邮件感染更多计算机。要打破这个循环,必须在"感染"和"传播"两个环节同时施加压力:在"感染"环节,通过邮件安全网关和EDR系统阻止钓鱼邮件的成功投递和执行;在"传播"环节,通过网络分段和用户教育限制僵尸网络的扩散能力。只有同时切断这两个环节,才能真正遏制僵尸网络的威胁。

钓鱼+僵尸网络关键数据

  • 全球垃圾邮件占比(2024年):垃圾邮件占全球邮件流量的47.27%,较2023年上升1.27个百分点。2025年该比例进一步上升至约52%。
  • 僵尸网络发送比例:约88%的垃圾邮件由僵尸网络发送,僵尸网络是垃圾邮件和钓鱼邮件的主要分发渠道。
  • 每日钓鱼邮件量:全球每天约发送34亿封钓鱼邮件,占邮件总量的1.2%。2025年APWG追踪到380万次钓鱼攻击。
  • Emotet巅峰规模:感染全球超过150万台计算机,每天发送数千万封钓鱼邮件,造成约25亿美元损失。2021年1月被"猎鹰行动"捣毁,2021年11月通过TrickBot"复活"。
  • QakBot规模:感染全球超过70万台计算机,2023年8月被"鸭子狩猎行动"捣毁,执法人员追回超过860万美元加密货币。
  • Necurs规模:巅峰时期感染全球超过900万台计算机,2020年3月被微软联合执法行动捣毁,全球垃圾邮件数量短期内下降约30%。
  • 邮件线程劫持效果:使用邮件线程劫持的钓鱼邮件,点击率是传统钓鱼邮件的3至5倍,感染成功率大幅提升。
  • AI生成钓鱼邮件:2024年9月至2025年2月间,82.6%的钓鱼邮件显示出AI生成迹象,AI自动化鱼叉式钓鱼点击率达54%。
  • 安全意识培训效果:全面的安全意识培训可将钓鱼邮件点击率从33%基线降低至5%以下,降幅超过85%。
"僵尸网络是网络犯罪生态系统的'基础设施'——它们不直接实施犯罪,但它们使犯罪得以规模化。而钓鱼邮件,就是这座基础设施的'砖石'——每一块砖都是一次成功的感染,每一块砖都为整座大厦添砖加瓦。当我们审视Emotet、TrickBot和QakBot的历史时,我们看到的不仅是技术的演进,更是一种'犯罪工业化'的深层逻辑:将分散的、个体的恶意行为,整合为集中的、规模化的犯罪生产。在这个意义上,僵尸网络与钓鱼的结合,代表了网络犯罪从'手工业'走向'大工业'的关键一跃。而防御者面临的挑战,不仅是技术层面的,更是经济层面的——因为只要犯罪的收益大于成本,这座'大厦'就永远不会倒塌。" —— 编者

延伸阅读与参考

  • CISA & MS-ISAC. (2020). Alert (AA20-280A): Emotet Malware. 美国网络安全与基础设施安全局联合多州信息共享与分析中心发布,详述Emotet在2020年COVID-19期间的攻击激增、密码保护ZIP附件绕过策略及邮件线程劫持技术。
  • Palo Alto Networks Unit 42. (2022). New Emotet Infection Method. 观察到Emotet在2021年12月复活后采用Excel 4.0宏混淆技术的新感染方法,以及其邮件线程劫持的完整攻击链(从初始感染到线程劫持回复仅需1小时51分钟)。
  • Microsoft. (2020). New action to disrupt world's largest online criminal network. 微软数字犯罪单元联合35国执法机构捣毁Necurs僵尸网络,通过分析其域名生成算法(DGA)预测并封锁超过600万个未来域名,短期内使全球垃圾邮件量下降约30%。
  • FBI & DOJ. (2023). Operation Duck Hunt: International Takedown of QakBot Infrastructure. 美国联邦调查局联合法国、德国、荷兰等六国执法机构,通过重定向QakBot流量至FBI控制服务器并推送卸载程序,清除全球超70万台感染设备,追缴超860万美元加密货币。
  • APWG. (2025). Phishing Activity Trends Report, 4th Quarter 2025. 反钓鱼工作组季度报告,2025年全年追踪到380万次钓鱼攻击,Q2单季达113万次创2023年以来新高;钓鱼邮件主题数量、被攻击品牌数及BEC攻击趋势分析。
  • StationX / Nathan House. (2026). Phishing Statistics [2026]: Latest Attack Data & Trends. 综合Verizon DBIR、IBM、FBI IC3、CrowdStrike、APWG等40+权威来源,全球每天约34亿封钓鱼邮件,82.6%显示AI生成迹象,AI鱼叉式钓鱼点击率达54%。
  • KnowBe4. (2025). Phishing by Industry Benchmarking Report. 安全意识培训效果基准报告,未经培训用户钓鱼点击基线约33%,全面培训后可降至5%以下,降幅超85%。
  • Bitdefender. (2026). What is Credential Stuffing Attack?. 凭证填充攻击技术解析,与僵尸网络窃取的大量凭证库直接相关,是钓鱼攻击链条的下游延伸。
  • Krebs on Security. (2016). Mirai Botnet: Source Code Release and IoT Threat Analysis. 安全记者Brian Krebs对Mirai僵尸网络的深度追踪,其网站遭620Gbps DDoS攻击,Mirai源代码泄露后催生超过200种变种。
  • MDPI Sensors. (2024). Systematic Literature Review of IoT Botnet DDoS Attacks. 学术综述论文,系统梳理Mirai僵尸网络2016-2023年演进,感染超60万台IoT设备,关联15,000+次DDoS攻击,包括Dyn DNS瘫痪事件。