MikroTik路由器僵尸网络利用配置错误的SPF DNS记录传播恶意软件

一个新发现的由13,000台MikroTik设备组成的僵尸网络,利用配置错误的SPF DNS记录,通过欺骗大约20,000个Web域来传播恶意软件。据DNS安全公司Infoblox称,这种恶意垃圾邮件活动在2024年11月下旬活跃,其电子邮件冒充DHL Express并发送包含恶意ZIP档案的虚假货运发票。这些档案包括一个JavaScript文件,该文件执行PowerShell脚本以连接到与俄罗斯黑客相关的命令和控制服务器。来源

Infoblox的调查显示,大约20,000个域的SPF DNS记录配置了过于宽松的“+all”选项,允许任何服务器代表这些域发送电子邮件。这种错误配置违背了SPF记录的目的,SPF记录旨在防止电子邮件欺骗和未经授权的电子邮件发送。更安全的“-all”选项将电子邮件发送限制在仅授权的服务器。

虽然确切的妥协方法尚不清楚,但Infoblox指出,包括最新版本在内的各种MikroTik固件版本都受到了影响。MikroTik路由器以其强大的功能和频繁受到威胁行为者的攻击而闻名,再次成为重大僵尸网络行动的中心。