Spamhaus:2026 上半年僵尸网络威胁更新——C&C 服务器降 30%,Sliver 登顶,.cn 域名暴涨 771%
Spamhaus 2026 上半年僵尸网络威胁更新:观测到的 C&C 服务器数量下降 30% 至 14,952;Sliver 超越 Cobalt Strike 跃居第一(+58%)。与此同时 .cn 僵尸网络 C&C 域名激增 771%,印度 PDR 注册商被滥用注册暴涨 901%,而 REGRU 逆势下降 90%。
📖 原文翻译与解读。原文:Botnet Threat Update January to June 2026(Spamhaus,2026 年 7 月 10 日)
一、核心数据
| 指标 | 变化 |
|---|---|
| 观测到的 C&C 服务器总数 | 下降 30% 至 14,952 |
| Sliver 占比 | 超越 Cobalt Strike 居首(+58%) |
| .cn 僵尸网络 C&C 域名 | 激增 771% |
| 印度 PDR 注册商被滥用注册 | 暴涨 901% |
| REGRU 注册商 | 逆势下降 90% |
二、Sliver 登顶意味着什么
过去多年 Cobalt Strike 是红队与恶意团伙事实标准的 C&C 框架。2026 上半年 Sliver(开源、可定制、检测规避更灵活)使用量增长 58%,首次超过 Cobalt Strike。这一转变反映出攻击者更偏好可自托管、难以被商用指纹库捕获的框架,也给防御方的流量与 beacon 检测带来新挑战。
三、域名层面的异常信号
尽管 C&C 服务器总数下降,但域名维度出现剧烈分化:
- .cn 僵尸网络 C&C 域名激增 771%:大量 C&C 基础设施扎堆注册在中国ccTLD 下,可能与特定地区的注册成本、监管套利或团伙偏好有关;
- 印度 PDR 注册商被滥用注册暴涨 901%:隐私/代理注册商(PDR)成为掩盖真实持有人的热点;
- REGRU 逆势下降 90%:在治理或执法压力下,该注册商的滥用显著收敛。
四、对邮件与网络防御的启示
- 将 Sliver/Cobalt Strike 等 C&C beacon 特征接入邮件安全网关与 EDR 的检测规则;
- 对来自 .cn 及高风险隐私注册商的新建域名、尤其是与已知品牌相似的域名做严格 SPF/DKIM/DMARC 校验与信誉评估;
- 结合威胁情报对忽然激增的 ccTLD 子域做 DNS 监控;
- 持续审计出站连接,发现 beacon 外传即阻断并溯源。
完整报告见 Spamhaus 原始发布。邮件系统侧,强 DMARC 执行可抑制借用合法品牌的 beacon 诱饵邮件——参见 SPF/DKIM/DMARC 部署检查清单。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
