A Longitudinal Measurement Study of Log4Shell Exploitation from a Reactive Network Telescope
本文基于 2021 年 12 月至 2025 年 10 月期间来自印度网络望远镜的纵向测量研究,呈现了 Log4Shell 漏洞的利用情况,揭示该漏洞在披露数年后仍持续活跃,且其利用战术不断演变,包括基础设施整合与混淆程度加剧,从而凸显了开展长期、地理多元化的监测以全面理解关键软件漏洞生命周期的迫切需求。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
将互联网想象成一座庞大而繁忙的城市。在这座城市里,几乎每栋建筑(软件应用程序)都使用同一套标准蓝图来配置其安保人员和日志系统。其中一份名为Log4j的蓝图,在设计上存在一个隐藏缺陷。这个被称为Log4Shell的缺陷,就像一扇秘密后门,让任何知晓代码的人都能径直走入,绕过锁具,进而控制整栋建筑。
本文是一份为期四年的监控报告,记录了犯罪分子如何试图利用这扇后门。与其他研究仅关注最初几天的混乱不同,研究人员在印度设立了一个特殊的“陷阱”,从2021年12月一直监测至2025年10月。
以下是他们发现的故事,以通俗易懂的方式讲述:
1. 设置:“幽灵”陷阱
研究人员并未建造假建筑来诱骗黑客。相反,他们构建了一个网络望远镜。可以将其想象为城市中央一条漆黑、空旷且无人居住的街道。
- 工作原理:当黑客扫描城市寻找敞开的门时,最终会敲到这条空街上的某扇门。
- 技巧:通常,空街会保持寂静。但这台望远镜是“反应式”的。当有人敲门时,它会礼貌地回应:“你好,我在这里!”并将对话维持足够长的时间,以观察黑客下一步想做什么。这使得研究人员能够捕获黑客的实际指令(即“载荷”),而无需运行任何可能被入侵的真实软件。
2. 时间线:从奔逃到狙击
该研究揭示,Log4Shell 威胁在新闻爆发后并未消失,而是经历了三个截然不同的阶段:
第一阶段:恐慌(2021 年末)
当该缺陷首次曝光时,就像一场奔逃。来自世界各地的黑客(尤其是美国、德国和阿根廷)开始疯狂奔跑,敲遍城市中的每一扇门,希望能找到一扇敞开的。场面混乱、喧嚣且无处不在。第二阶段:转变(2022–2023 年)
随着人们开始修复锁具(修补软件),奔逃之势减缓。但黑客并未放弃,而是改变了策略。他们不再四处乱窜,而是开始组建专业团队。- 类比:想象成千上万的 crowd 缩减为几个高度组织化的团体。到2023年,几乎所有攻击都仅来自一个国家(波兰) 和极少数特定的 IP 地址。攻击方式从“广撒网”转变为“外科手术式打击”。
第三阶段:持续性(2024–2025 年)
即使多年过去,攻击仍未停止。事实上,它们变得更加集中。到2025年,几乎所有的扫描都来自德国,由单一网络驱动。黑客已安顿下来,形成了一种长期惯例,利用相同的少数几个“基地”持续测试受害者。
3. “基地”:黑客藏身之处
研究人员还追踪了黑客发送指令的地点。
- 早期:起初,黑客使用散布在全球各地(美国、欧洲、亚洲)的许多不同“指挥中心”(服务器)。
- 后期:随着时间的推移,这些指挥中心逐渐整合。黑客不再依赖数百个不同的服务器,而是转而依赖少数几个非常稳定、持久的服务器。这就像一个犯罪团伙,起初每周租一套新公寓,最终却买下了一座永久性的总部。
4. “秘密握手”:大摇大摆地隐藏
起初,黑客发送的是像“打开门”这样清晰的指令。但随着安全专家更擅长识别这些指令,黑客开始使用混淆技术(隐藏技巧)。
- 类比:他们不再直接书写"JNDI"(后门代码),而是开始书写类似"J-N-D-I"的内容,或使用奇怪的符号将单词拆分。这就像间谍改变口音或佩戴伪装,以便安保人员无法认出他们。研究人员不得不构建一个特殊的解码器,层层剥离这些伪装,以看清黑客真正的意图。
5. 核心启示
这次四年监控最重要的教训是:关键软件缺陷并不会自行消失。
- 尽管“漏洞”多年前已被修复,但攻击者仍不断卷土重来。
- 他们并未因新闻周期的更替而停止;相反,他们变得更聪明、更有组织、更执着。
- 该研究表明,要真正理解安全威胁,不能仅关注最初几周。你必须进行长达数年的观察,并且要从世界不同地区(如印度)进行观察,因为攻击模式会根据你所处的位置而呈现出截然不同的面貌。
综上所述:Log4Shell 是互联网基础架构中的一道巨大裂痕。虽然最初的恐慌喧嚣而混乱,但真正的故事是一场由拒绝放手、并在四年间不断调整方法的黑客所发起的安静、持久且不断演变的行动。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。