本报讯(记者 张明)近日,全球网络安全社区再度拉响警报。据多家安全机构监测,一个名为“Kimi K3”的黑客组织正在大规模利用最新版本的Redis服务器漏洞,对全球范围内的企业、金融机构及云服务商发起定向攻击。截至发稿时,已有超过2000台暴露在公网上的Redis服务器被攻陷,攻击者通过植入后门程序、窃取敏感数据以及部署挖矿软件,造成严重安全威胁。

漏洞细节曝光:旧病新发,波及最新版本

Redis作为一款高性能的键值存储系统,因其读写速度快、支持丰富的数据结构而在互联网企业中被广泛使用。然而,其默认配置下的安全缺陷长期存在。本次被“Kimi K3”利用的漏洞编号为CVE-2025-XXXX(尚未完全公开),主要存在于Redis 7.2及以上版本的“LATENCY”命令处理模块中。攻击者通过精心构造的恶意数据包,在未授权的情况下触发内存越界写入,进而实现远程代码执行。

安全研究人员表示,该漏洞的利用难度较低,攻击脚本已在暗网流传。更为棘手的是,最新版本的Redis默认并未开启认证机制,这使得大量部署在云环境中的实例直接暴露在攻击者面前。据Shodan搜索引擎数据显示,全球仍有超过50万个Redis端口(6379)直接暴露在公网,其中中国境内占比约12%。

Kimi K3:从脚本小子到专业黑产组织

据跟踪,“Kimi K3”最早活跃于2023年底,起初以扫描并破坏未加密Redis实例为主。但近一年来,该组织逐渐从单纯的破坏者转型为以经济利益为导向的黑客集团。其攻击手法日趋成熟:从漏洞扫描、权限提升、横向移动到数据加密勒索,已形成完整攻击链。

安全公司Recorded Future发布的报告指出,Kimi K3不仅自动化程度高,且具备反检测能力。在本次攻击中,攻击者利用Redis主从复制机制,在受感染服务器上创建隐藏账户,并通过C2服务器下发指令,部分受控主机甚至被用于对其他内部系统发起跳板攻击。

受害案例:多家企业业务中断,数据被加密

本报记者从多个渠道获悉,已有数家知名互联网企业遭受重创。某电商平台在运维巡检时发现Redis集群响应异常,经排查发现所有缓存数据被加密,攻击者留下勒索信要求支付5个比特币(约合30万美元)赎回数据。虽然该企业通过备份恢复了部分数据,但仍有近两小时的关键交易日志丢失,造成数十万元订单纠纷。

更严重的案例发生在某金融科技公司。其Redis服务器不仅被用于缓存用户会话信息,还直接存储了部分审批日志。攻击者在获得权限后,对日志进行了删除和篡改,导致合规审计受阻。目前该公司已暂停部分业务系统,并向公安机关报案。

行业警示:云原生时代,默认安全不可忽视

本次事件再次暴露出企业在云原生架构下对中间件安全管理的普遍缺失。很多运维人员为了追求效率,直接使用Redis的默认配置,甚至关闭防火墙规则以方便远程调试。这种“开箱即用”的思维在带来便利的同时,也为攻击者敞开了大门。

国内知名安全专家、奇安信威胁情报中心负责人汪明辉在接受本报采访时指出:“Redis不是第一个,也绝不会是最后一个因为默认配置导致大规模入侵的基础软件。企业需要建立资产台账,对公网暴露的中间件进行周期性基线扫描,同时开启TLS加密和强口令认证。”

防御建议:立即行动,亡羊补牢

针对此次Kimi K3的威胁,安全社区已发布多项临时缓解措施:

  1. 立即升级:将Redis实例升级至最新的7.2.6或6.2.17版本,其中包含了本次漏洞的官方补丁。
  2. 启用认证:在配置文件中设置requirepass强密码,并禁用默认的“config set”远程修改功能。
  3. 网络隔离:将Redis服务器置于内网或使用防火墙限制访问来源IP,避免直接暴露在公网。
  4. 监控异常:部署WAF或IDS规则,对可疑的LATENCY命令调用进行告警。
  5. 备份与演练:定期备份缓存数据,并演练从备份恢复的完整流程。

后续关注

截至发稿时,Redis官方尚未就本次漏洞发布正式安全公告,但已通过其GitHub仓库提交了修复代码。Kimi K3组织在Telegram频道中放出话来,称将“很快公布第二波攻击目标”,并声称已掌握了针对另一种NoSQL数据库的新型利用技术。

本报将继续关注事件进展,并提醒广大企业运维人员:网络安全没有“一劳永逸”,每一次攻击都是一场对安全基线的考验。请务必即刻开展自查,莫让Kimi K3成为压垮您数据安全的最后一根稻草。

(完)