
一个名为PCPJack的威胁行为者成功入侵了分布在全球的230台云服务器,涉及亚马逊AWS、谷歌云和微软Azure三大主流云平台,将它们转变为一个隐蔽的SMTP邮件中继网络。这一事件再次敲响了云安全的警钟。
据威胁情报公司Hunt.io披露,这些被入侵的商业服务器遍布美国、欧洲和亚洲各地。攻击者将这些服务器悄悄转换为SMTP代理节点,并通过自动化脚本每隔五分钟与下游控制端进行一次同步,确保中继网络持续运行。更令人吃惊的是,当研究人员发现这一基础设施时,它仍在正常运转。
调查的关键突破来自于攻击者自身的一次操作失误。PCPJack在其命令与控制服务器(IP地址213.136.80.73)上留下了两个未经认证的开放目录,其中包含了源代码、编译后的二进制文件、部署状态日志、互联网扫描器、漏洞利用工具以及一个活跃的Sliver配置文件。这些信息为安全研究人员提供了深入分析攻击者行为的宝贵材料。
PCPJack最初由SentinelOne于2026年4月发现,当时它被识别为一个专门针对云服务的凭证窃取框架。该组织的技术能力相当成熟,不仅具备大规模扫描和自动化的漏洞利用能力,还拥有完善的横向移动和数据回传机制。
这一事件凸显了云环境中的几个关键安全隐患:凭证管理不当导致初始入侵成为可能;云服务器缺乏有效的出站流量监控,使得中继活动难以被及时发现;许多组织对云资源的访问权限设置过于宽松。安全专家建议企业立即审查云服务器的SMTP配置,启用严格的出站防火墙规则,并实施持续的安全监控,以防止类似入侵事件的发生。