结论先行:内网安全的注意力长期放在「外面打进来」和「内部横向移动」上,出向流量常被当成默认放行。实际上,一台主机被植入后门之后,向外建立连接往往比向内扩散更早发生。可落地的顺序是三步:先摸清哪些资产在往外连、连到哪里,再按目的地与业务必要性分层收口,最后把偏离清单的外联纳入告警并绑定处置动作。
这次披露了什么
据 FreeBuf 2026 年 10 月 5 日报道(引 The Hacker News 与安全厂商 Nozomi Networks 的报告),研究人员观测到针对某类网络设备开发套件中一处已知远程代码执行漏洞的利用尝试在 2026 年 9 月上旬出现激增,部分攻击活动会投放一个僵尸网络样本。该漏洞的通用漏洞评分系统评分为 9.8,属于已经修复、但仍有大量未处置资产可被利用的类型。
报告中最值得注意的不是传播手法,而是它的指令通道设计。该样本把命令与控制通信伪装成常见穿透协议的正常交互:向一批公开的服务器发送绑定请求,并用注册消息把自身的映射信息回传;由于这类协议本身就是用来协助位于地址转换设备之后的终端建立通信的,从网络监控的视角看,这些流量与正常请求难以区分。研究人员指出,攻击者需要控制其中至少一台服务器,才能持续向受控设备下发指令。
通过这个通道,攻击者可以下发递归扫描、启停隧道与代理、以及针对指定目标发起拒绝服务攻击等指令。报告同时提到,该样本内置了多套针对不同厂商路由设备与录像设备的漏洞利用逻辑,并在受感染设备上通过多个启动项、以及替换系统自带命令的方式实现持久化。
上述事实来自公开报告。为避免指向具体厂商与产品,此处不展开设备型号与样本名称。
为什么出向流量最容易被漏掉
边界防护的设计重心是入向:把端口收掉、把漏洞补上、把攻击特征拦在外面。出向策略则通常只有一条——允许访问互联网。这种默认放行带来三个具体问题:
| 问题 | 表现 | 后果 |
|---|---|---|
| 没有基准 | 不知道哪些资产本来就会主动外连 | 无法判断某次外联是否异常 |
| 不看目的地 | 只限制端口,不限制对端 | 代理类与隧道类流量畅通 |
| 缺少联动 | 检测到异常也找不到对应的阻断点 | 处置停留在记录层面 |
更隐蔽的一点是:伪装成通用协议的流量不依赖特定端口,按端口做限制对它基本无效。识别依据只能落在行为上——哪些资产在什么时间、以什么频率、连向哪些对端。
出向治理的三层做法
其一,先建清单
按业务分组统计一段时间内的出向连接,形成三份材料:资产清单(哪些主机有出向行为)、目的地清单(域名、地址与端口)、时段清单(集中在什么时间)。以业务系统为单位确认「哪些外联是业务需要的」,其余标注为待核实。这一步做完,后面两步才有依据。
其二,按必要性分层收口
不建议一次收到底。可按三类处理:业务必需的目的地进白名单并定期复核;偶发或难以判定的先观察、记录后再动;确认没有业务需要的目的地直接阻断。工作负载侧的执行点可以把策略绑在业务身份上而不是地址上,这样资产迁移或地址变化时策略仍然有效。
其三,把偏离纳入告警并绑定动作
告警的价值取决于它后面接着什么。每条规则都要写清楚由谁看、多久内处理、确认异常后采取什么动作。常用的处置是先把该主机加入隔离组,切断它与业务的连接再取证,而不是边查边等。同时要留一条可回收的通道,避免隔离后没人敢解除。
与东西向检测怎么分工
东西向检测解决的是「谁在内网里串门」,出向治理解决的是「谁在往外递东西」。两者依据不同的数据、配不同的规则,但可以共用同一个执行点与同一套处置流程。落地顺序上,建议先把出向清单建起来——它的范围更小、争议更少,通常能更快拿出可核对的成果。
边界与前提
其一,上述样本分析来自安全厂商的公开报告,其中的攻击目标与规模描述属于报告方结论,企业不必据此推演自身是否受影响。其二,出向收口会影响代理、更新、时间同步、监控上报等正常业务,白名单必须与实际业务一起确认,否则容易制造新的故障。其三,白名单不是一次性工作,要约定复核周期,否则半年之后又会失去意义。
奇摩在为数据中心梳理内网访问关系时,通常把出向清单与东西向策略放在一起过一遍,避免两套口径各说各话。需要核对现有出向策略,欢迎 预约咨询。
