Tengu 僵尸网络利用硬件看门狗在被终止时重启受感染 Linux 设备
一款名为 Tengu 的新型 Mirai 衍生僵尸网络可利用被入侵 Linux 设备的硬件看门狗,在防御者结束其主进程时触发设备重启,从而为其持久化机制提供再次启动的机会。Nozomi Networks Labs 观察到该投放器通过 Telnet 暴力破解进入蜜罐。Tengu 支持 25 种 DDoS 方法,并具备 SOCKS5 代理、命令执行、自我更新等功能。
一款名为 Tengu 的新型 Mirai 衍生僵尸网络可利用被入侵 Linux 设备的硬件看门狗,在防御者结束其主进程时触发设备重启,从而为其持久化机制提供再次启动的机会。Nozomi Networks Labs 观察到该投放器通过 Telnet 暴力破解进入蜜罐。Tengu 支持 25 种 DDoS 方法,并具备 SOCKS5 代理、命令执行、自我更新等功能。
一名自称 “bandcampro” 的俄语独立威胁行为者将大量运营工作外包给 Google 开源 AI 工具 Gemini CLI,并接管了一个活跃的僵尸网络。Trend Micro 对 2026 年 3 月 19 日至 4 月 21 日间 200 份 Gemini CLI 会话日志的分析显示,该行为者利用 AI 执行口令破解、搭建住宅代理、攻陷 WordPress 商户以及策划针对美加老年人的电话加密货币欺诈等任务。
一个名为 NadMesh 的 Go 语言僵尸网络于7月初浮出水面,专门猎捕暴露的 AI 服务,其运营者自己的仪表板声称已获取 3,811 个唯一的 AWS 密钥。一个 Shodan 收集器源源不断地为扫描队列补充 ComfyUI、Ollama、n8n、Open WebUI、Langflow 和 Gradio 等目标:这些都是团队快速部署却迟迟不加防火墙的图像生成器、本地模型运行器和工作流构建工具。
研究人员披露了一种名为 HalluSquatting 的新型攻击手法。该攻击利用 AI 编程助手倾向于”幻觉”出不存在软件包名称的弱点,通过预先注册这些虚假名称,结合间接提示注入,诱导 Cursor、Windsurf、GitHub Copilot、Cline、Google Gemini CLI 及 OpenClaw 等 AI 助手下载并执行攻击者控制的代码,从而将受害机器纳入僵尸网络。
Google 与 FBI 等机构联合行动,瓦解了 NetNut 住宅代理僵尸网络。该网络通过预装或木马化的应用程序,控制了至少 200 万台 Android 设备、智能电视和流媒体盒子,被数百个威胁行为者用于隐藏恶意流量。