殭屍網路是由遭入侵裝置組成、並由網路犯罪分子控制的網路。本指南將探討殭屍網路如何運作、其在網路攻擊中的用途,以及它們對安全性帶來的挑戰。
了解用於建立與管理殭屍網路的方法,以及偵測與預防策略。理解殭屍網路對於組織保護其網路並降低風險至關重要。

什麼是網路安全中的殭屍網路?
殭屍網路是由遭劫持的裝置所組成的網路,這些裝置感染了同一類型的惡意軟體,並被惡意行為者用來自動化大規模詐騙與大型網路攻擊。殭屍網路中的每一台個別裝置都稱為「bot」或「zombie」,而每個殭屍網路背後的惡意行為者則稱為「bot-herder」。
受感染的裝置,也就是 bots,可能包括個人電腦、伺服器、行動裝置,以及物聯網 (IoT) 裝置。如今,大多數殭屍網路都在單一 bot-herder 的控制下擁有數百萬個 bots,使其能夠從單一中央節點發動大規模攻擊。

個別威脅行為者或小型駭客團隊可以利用殭屍網路執行比以往更大規模的攻擊。由於成本與時間投入很低,殭屍網路不僅廣泛可得,也比傳統攻擊方法更有效率。透過命令其殭屍網路中的每台電腦在同一時間同步執行相同指令,惡意行為者便能成功發動旨在癱瘓目標網路、植入惡意軟體、竊取憑證,或執行 CPU 密集型工作的攻擊。
由於殭屍網路是由遠端攻擊者控制,裝置擁有者通常不知道自己的裝置已成為殭屍網路的一部分。大多數情況下,殭屍網路是由惡意行為者將惡意軟體(malware)散播到盡可能多的面向網際網路裝置而形成。若結合蠕蟲式特性,某些殭屍網路甚至可以感染同一網路中的其他機器,提供自主成長能力,並為威脅行為者帶來無限機會。
有時,在累積出一個殭屍網路之後,bot-herder 會在dark web或黑市上,將控制其殭屍網路的能力出售或出租給其他惡意行為者。無論哪種方式,殭屍網路通常都被用來以 DDoS 攻擊、大量電子郵件垃圾訊息攻擊、目標式入侵或財務外洩的形式,在整個網際網路上發動協同攻擊。
殭屍網路如何運作
殭屍網路惡意軟體通常不是鎖定特定個人或公司,而是設計成盡可能感染更多裝置——連接到殭屍網路的裝置越多,這些裝置在執行自動化任務時所能提供的運算能力與功能就越強。為了避免引起懷疑,殭屍網路通常只使用受感染裝置的一小部分資源,並在背景中執行。
Bot-herders 可以透過檔案分享、電子郵件、社群媒體應用程式通訊協定,或利用其他 bots 作為中介,將惡意軟體傳送給毫不知情的收件者來建立殭屍網路。一旦開啟,惡意檔案就會以惡意程式碼感染裝置,指示電腦回報給 bot-herder。接著,bot-herder 會向受感染裝置下達命令,甚至可以更新 bots,以因應目標系統所部署的對策而改變其整體功能。
裝置也可能透過韌體、網站與應用程式中的漏洞而遭到感染。有些殭屍網路會使用蠕蟲式程式碼,感染網路中每一台對特定軟體錯誤存在弱點的裝置。企業 IoT 裝置經常執行老舊且未修補的韌體,因此特別容易受到這類感染途徑影響。
當 bot-herder 成功感染足夠數量的 bots 後,下一步就是動員。bot-herder 會向受感染裝置傳送命令或更新,而 bots 則執行這些指令。
殭屍網路的類型
一般而言,bot-herders 用來控制其殭屍網路的結構有兩種類型。第一種是集中式模型,bot-herder 與殭屍網路中的每台裝置之間直接通訊。第二種是去中心化系統,在殭屍網路裝置之間具有多重連結。
集中式、用戶端-伺服器模型
第一代殭屍網路通常採用用戶端-伺服器模型運作,這表示使用一台命令與控制(C&C)伺服器來操作整個殭屍網路。然而,由於其結構簡單,集中式模型更容易因單點故障而受到影響。
最常見的是,C&C 通訊通道採用 Internet Relay Chat (IRC) 或 HTTP 殭屍網路的形式。
- Internet Relay Chat (IRC) 殭屍網路:一些最早期的殭屍網路使用預先設定的 IRC 伺服器與頻道來遠端控制 bots。這類攻擊通常需要較低頻寬,並使用簡單的通訊方法來隱藏身分並避免偵測。
- HTTP 殭屍網路:以 Web 為基礎的殭屍網路讓 bot-herders 能夠使用 HTTP 通訊協定向 bots 傳送命令,並將其活動偽裝成正常的 Web 流量。在這類攻擊中,bots 會定期造訪伺服器以接收新的更新與命令。
去中心化、點對點 (P2P) 模型
新一代殭屍網路主要使用點對點(P2P)模型,讓 bots 能彼此分享命令與資訊,而無需直接接觸 C&C 伺服器。雖然與 IRC 或 HTTP 殭屍網路相比更難實作,但 P2P 殭屍網路更具韌性,因為它們不依賴單一集中式伺服器。
在 P2P 模型中,每個 bot 都同時作為用戶端與伺服器,在裝置之間分享並更新資訊。
殭屍網路攻擊的類型
Bot-herders 會利用殭屍網路執行多種類型的殭屍網路攻擊。雖然某些攻擊比其他攻擊更常見或更複雜,但所有類型的殭屍網路攻擊都對網路安全構成嚴重威脅。
網路釣魚攻擊
與其他類型的社交工程攻擊不同,網路釣魚著重於龐大量體。攻擊者通常會向盡可能多的收件者傳送網路釣魚電子郵件,希望只要有一人上當即可。網路釣魚攻擊幾乎不需要前期投入太多心力或成本,卻可能為攻擊者帶來巨大的回報。
在殭屍網路的支援下,網路釣魚攻擊可以觸及看似無窮無盡的電子郵件收件匣。而且由於殭屍網路既廣泛又自動化,要關閉一場網路釣魚活動極具挑戰性。
分散式阻斷服務 (DDoS) 攻擊
分散式阻斷服務(DDoS)攻擊是殭屍網路最常執行的攻擊類型之一。在 DDoS 攻擊中,殭屍網路會向目標伺服器或應用程式傳送大量請求,使其當機。當數千或數百萬台裝置同時嘗試連線到單一伺服器時,該伺服器將無法再應付傳入的封包請求,並因此離線,導致真正的客戶無法使用。
由殭屍網路執行的 DDoS 攻擊有多個知名案例。其中最成功的案例之一是 Mirai malware,其作者「Anna Senpai」曾惡名昭彰地在 Hackforums 網站上釋出該惡意軟體的原始碼。
程式碼一經發布,便被用來建立多個模仿型殭屍網路,旨在感染Linux IoT 裝置,包括安全攝影機、印表機、路由器及其他連網裝置。此外,在獨立安全部落客 Brian Krebs揭露先前針對 Github與 DNS 供應商 Dyn 的兩起 DDoS 攻擊幕後兩名人士後,該惡意軟體也被用來鎖定他。

由殭屍網路驅動的 DDoS 攻擊不僅對預定目標造成嚴重問題,對其他使用者也是如此。由於大多數網站都由外部網際網路服務供應商(ISP)或像 Akamai、Cloudflare 和 Fastly 這樣的內容傳遞網路代管,DDoS 攻擊可能同時影響多個客戶。
在針對 Brian Krebs 的攻擊案例中,Akamai 被迫下架他的網站,以保護其他客戶免於遭受阻斷服務影響。
財務外洩
殭屍網路也可用於直接竊取企業資金與信用卡資訊。殭屍網路會使用多種方法蒐集財務資訊,包括鍵盤側錄或擷取螢幕畫面,並將蒐集到的資訊傳回 bot-herder 的遠端伺服器。在某些情況下,財務資訊可能會在黑市上出售,以換取可觀費用。
最臭名昭著的財務外洩殭屍網路之一,GameOver Zeus malware,曾透過網路釣魚電子郵件,在短時間內直接從多家企業竊取數百萬美元。
後門殭屍網路
後門殭屍網路依賴受感染裝置去感染其他裝置,將其加入殭屍網路,供 bot-herder 控制。與其他類型的殭屍網路攻擊一樣,後門殭屍網路通常始於使用者在不知情的情況下安裝惡意軟體。
然而,與其他殭屍網路惡意軟體不同的是,後門殭屍網路會透過「後門」進入系統,因此更難偵測。殭屍網路不一定需要使用者放行,因為它可以自動找到方法繞過既有的安全措施。
目標式入侵
目標式入侵通常由較小型的殭屍網路執行,這些殭屍網路旨在入侵組織中特定的高價值系統或網路。一旦進入,攻擊者便能進一步滲透企業系統,並取得其最有價值資產的存取權。
這類攻擊可能是整體攻擊活動的一部分,或是隨時間推進的一系列嘗試,以取得組織系統與網路的存取權。目標式入侵背後的 bot-herders 通常具備額外的專業知識與資源,能夠長時間執行攻擊活動,並透過調整、修正與改進其攻擊方法來對抗目標的防禦。
遠端桌面通訊協定 (RDP) 攻擊
遠端桌面通訊協定(RDP)伺服器可讓裝置在無需直接接觸的情況下連線至其他裝置或網路。當殭屍網路攻擊 RDP 伺服器時,它們可以輕易在組織內擴散,感染每一台接觸到該網路或其他裝置的設備。
隨著遠端工作的轉變,RDP 殭屍網路攻擊變得越來越普遍,且通常透過憑證填充、暴力破解與惡意軟體來執行。
憑證填充
憑證填充攻擊旨在將憑證資料庫或遭竊的憑證清單(例如密碼與使用者名稱)對照多個帳戶進行測試,以尋找相符項目。憑證填充也稱為「list cleaning」或「breach replay」,可由殭屍網路自動化,每天測試數千萬個帳戶。
安全性不佳的網站經常成為憑證填充攻擊的受害者,而這類攻擊通常可透過使用強式且唯一的密碼來避免。
如何預防、偵測與阻止殭屍網路
殭屍網路是當今存在最複雜的惡意軟體類型之一,對政府、企業與個人都帶來巨大的網路安全疑慮。由於網際網路上存在如此多的殭屍網路,其中許多還會持續因應新的弱點與安全缺陷而變異,因此每個殭屍網路都很可能與其他所有殭屍網路有顯著差異。
儘管困難,仍有幾種方法可以在殭屍網路攻擊造成不可逆損害之前加以偵測與預防。
1. 預防
防止殭屍網路惡意軟體感染裝置,是保護裝置免受殭屍網路攻擊最可靠的方法。組織與個人可以:
- 讓軟體保持最新狀態
- 留意網路上的任何異常活動
- 追蹤登入失敗嘗試
- 避免點擊任何可疑連結
- 停止開啟來自未知寄件者的電子郵件,或即使來自已知寄件者但看起來可疑的郵件
- 建立安全密碼(並在需要時建立新密碼)
- 使用進階網路安全軟體
2. 偵測
如果殭屍網路惡意軟體進入電腦系統,盡快偵測到它非常重要。使用者可以留意:
- Web 伺服器 CPU 負載異常偏高
- 記憶體使用量過高
- 非原生流量設定檔
- 由過多網路流量造成的網路阻塞
防火牆控制也可能有助於偵測跨網路的殭屍網路通訊。但對殭屍網路感染最有效的嚇阻方式,是強大的行為式 AI 安全解決方案,可防止惡意軟體酬載在裝置上執行。
3. 補救
不幸的是,一旦殭屍網路成功入侵並開始大肆破壞,處理起來就困難得多。此時,使用者很可能必須關閉網路、更改所有密碼,甚至修復電腦系統。
好消息是,已有軟體解決方案可讓補救工作更易於管理。在EDR保護端點,並完整掌握組織網路中每台裝置的可視性,將是預防與偵測殭屍網路攻擊的最佳方式——如此便能在攻擊開始前加以阻止。
Enhance Your Threat Intelligence
See how the SentinelOne threat-hunting service WatchTower can surface greater insights and help you outpace attacks.
Learn More使用 SentinelOne 阻止殭屍網路
為端點提供 XDR 保護,並完整掌握網路中每台裝置的可視性,是保護個人、組織與政府機構免受殭屍網路侵害的唯一可靠方式。
作為唯一能讓現代企業採取自主、即時行動的網路安全平台,SentinelOne 的 Singularity XDR Platform可提供對動態攻擊面的更高可視性,以及跨平台安全性分析。透過將端點、雲端、身分與資料安全全部集中於單一平台,使用者可獲得機器速度的即時解決結果,以及跨平台、企業規模的資料分析能力。
進一步了解 SentinelOne 創下紀錄的MITRE ATT&CK evaluation(100% 防護),並立即申請示範,開始邁向全面殭屍網路防護之路。
喜歡這篇文章嗎?追蹤我們的 LinkedIn、Twitter、YouTube 或 Facebook,查看我們發布的內容。
閱讀更多關於網路安全的內容
- macOS Red Team:偽裝特權輔助程式(及其他項目)以取得 Root 權限
- 深入解析 | Smoke Loader Malware 逆向工程指南
- 打造你自己的勒索軟體(Project Root)| 敵後戰線第 2 部分
- 教育產業與日益升高的網路犯罪威脅
- 使用 YARA 搜尋程式碼重用:DoppelPaymer Ransomware 與 Dridex 家族
- 權限提升 | macOS Malware 與取得 Root 的路徑第 2 部分
- 對可視性的追求與威脅獵捕伴隨著未被看見的機會成本
- 網路安全中的好、壞與醜
常見問題
就其本身而言,殭屍網路只是由電腦組成的網路。只要 bot-herder 已取得裝置擁有者的明確同意來控制這些裝置,這本身並不違法。例如,研究人員可能會基於研究目的而建立自己的「殭屍網路實驗室」。
然而,殭屍網路通常被用來執行的活動往往是非法的。例如,在屬於他人的電腦上安裝惡意軟體會被視為刑事犯罪。指示裝置進行其他非法活動同樣違法,這表示 bot-herder 若遭執法機關查獲,可能會面臨不只一項指控。
殭屍網路通常是透過電子郵件傳送連結中開啟的惡意軟體下載而來。大多數 bot-herders 都希望保持不被偵測且匿名,因此如果網路釣魚電子郵件未成功,他們可能會使用其他感染方法。
阻擋殭屍網路可能很困難。駭客和 bot-herders 不斷尋找新方法來規避傳統安全解決方案,而終端使用者終究只是人,這意味著他們容易犯錯。
阻擋殭屍網路的最佳方式,是從一開始就防止其感染裝置——而這種能力只有最先進的網路安全解決方案才能提供。

