攻防实战复盘
DNS暗哨:AI集群C2狩猎
2026年09月21日 · 周一
真实攻击复盘 高级
场景:某智算中心AI训练集群,2026年9月中旬,安全团队在日常威胁狩猎中发现一条异常的DNS请求,指向一个从未见过的外部域名,由此揭开了一起针对AI服务器的定向攻击事件。
攻击 / 事件时间线
1
初始访问
攻击者通过SSH爆破成功登录一台暴露在公网的AI训练服务器,利用弱口令获得初始访问权限。登录后立即执行whoami和uname -a确认环境,随后通过curl从远程服务器下载一个bash脚本并执行,建立反弹shell连接至C2服务器。整个过程在5分钟内完成,未触发任何主机层告警。
SSH爆破工具curlbash
2
环境检测与规避
反弹shell建立后,攻击者下载并运行SNOWLIGHT脚本。样本首先创建一个新线程执行恶意行为,检测当前环境是否运行在虚拟机中。通过读取/sys/class/dmi/id/product_name和/proc/cpuinfo等文件判断是否为VMware或KVM环境,一旦检测到虚拟化特征立即退出,避免在沙箱中被分析。
SNOWLIGHT脚本bash系统信息读取
3
C2通信与持久化
确认非虚拟化环境后,样本通过DNS隧道与C2服务器通信。每隔60秒向特定域名发起DNS TXT查询,将指令编码在TXT记录中返回。同时修改~/.bashrc和/etc/crontab实现持久化,并利用nohup将进程转入后台,隐藏于正常进程中。
DNS隧道crontabnohup
4
横向移动与数据窃取
攻击者利用已控服务器上的SSH密钥和配置文件,尝试横向移动至其他AI训练节点。通过扫描内网22端口和训练框架API端口(如8888、6006),寻找更多可利用目标。同时打包/data目录下的训练数据集和模型文件,通过DNS隧道分片外传。
SSH密钥nmaptar
蓝队视角 · 发现与处置
安全团队在威胁狩猎中发现一条异常DNS请求,目标域名无历史记录且请求频率固定。通过DNS日志分析,发现该域名TXT记录返回内容为base64编码,解码后为C2指令。结合EDR日志,定位到发起请求的进程为异常bash脚本,进一步排查发现SSH登录日志中存在大量失败记录,确认为爆破攻击。立即隔离受影响主机,封禁C2域名,重置所有SSH密钥,并对全集群进行排查。
涉及关键技术 / 工具
DNS隧道C2通信SNOWLIGHT脚本环境检测SSH爆破初始访问
防护经验总结
  • 禁用SSH密码登录,强制使用密钥认证,并限制登录源IP范围
  • 部署DNS流量监控,对异常TXT查询和高频DNS请求进行告警
  • 在AI训练集群中部署EDR,监控异常进程创建和持久化操作
#DNS隧道#AI集群#SSH爆破#SNOWLIGHT#威胁狩猎
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —