近日,多位AWS云服务器用户反馈,其EC2实例中出现大量无法解释的未知文件,这些文件在没有人为操作或已知程序干预的情况下自动生成,引发广泛关注。相关帖子在技术社区Reddit、Stack Overflow以及安全论坛上迅速发酵,用户纷纷猜测这一现象背后的原因——是AWS服务bug、恶意软件入侵,还是配置疏忽导致的“幽灵文件”?

事件始末:从“一个小问题”到群体恐慌

最早报告这一问题的用户是一位使用t3.medium实例的独立开发者。他在个人博客中描述,某天检查服务器磁盘占用时,发现 /tmp 目录下出现了一批以随机字符串命名的 .tmp 文件,每个文件大小从几百字节到数兆字节不等。起初他以为是系统临时文件,但清理后数小时内又再次出现。“我关闭了所有正在运行的服务,甚至停止了自己编写的脚本,但文件依然在生成。”该用户表示,通过 lsofauditd 追踪,发现文件写入进程为 kworker 或系统内核线程,无法直接定位来源。

类似报告随后在多个AWS用户群体中出现。受影响实例包括Amazon Linux 2、Ubuntu 22.04、CentOS 7等主流镜像,部分用户甚至在使用AWS ECS(弹性容器服务)或Lambda的底层宿主机上也观察到了异常文件创建行为。文件模式高度相似:文件名由16位十六进制字符组成,内容多为二进制乱码或零填充,且文件创建时间集中在UTC凌晨时段。

技术探因:云厂商的“影子”还是攻防的暗流?

针对这一现象,技术社区迅速展开分析。AWS官方论坛目前尚未发布正式声明,但已有AWS员工以个人身份回复,建议用户检查CloudWatch日志中是否有异常API调用,并开启GuardDuty威胁检测。然而,部分用户反馈GuardDuty并未产生相关告警。

安全研究机构“云脉实验室”的分析师李明浩指出,此类自动生成文件通常有三种可能:

  1. 系统日志或监控代理残留:AWS Nitro系统(底层虚拟化平台)或SSM Agent(系统管理器代理)在特定情况下会写入临时文件。例如,SSM Agent在处理补丁扫描或库存收集时,可能会在 /tmp 下生成amazon-ssm-agent-* 文件。但用户发现的文件命名与SSM格式不符,且文件内容为空或零填充,更像是一种“占位符”。

  2. 内核或驱动模块异常:部分Linux内核版本存在已知bug,如OverlayFS或XFS文件系统在特定ioctl操作下会产生临时文件。2023年Linux内核邮件列表中曾报告过类似问题,但AWS未同步相关补丁。

  3. 恶意软件或挖矿病毒:这被认为是用户最担心的可能性。攻击者通过SSH密钥泄露、未打补丁的漏洞(如Log4j)潜入服务器后,常会利用 kworker 伪装的进程建立持续化控制,并通过写文件来触发下载或通信。不过,未发现文件内容包含已知恶意代码签名,且被感染实例的CPU、网络流量并无明显异常。

用户反应与应对建议

面对不明文件引发的恐慌,部分AWS用户已采取极端措施:有人直接终止实例并重建,有人强制重装操作系统。但更理性的做法是进行取证分析。

AWS认证解决方案架构师张明建议用户按以下步骤排查:

  • 启用auditd并监控文件创建事件:通过 auditctl -w /tmp -p wa -k unknown-files 记录所有写操作,然后分析 ausearch -k unknown-files 输出,获取调用进程的PID和父进程链。
  • 检查系统定时任务和systemd服务:使用 systemctl list-timerscrontab -l 查看是否有隐藏任务。
  • 使用Amazon Inspector扫描实例漏洞,并检查IAM角色是否存在过度授权。
  • 开启VPC Flow LogsCloudTrail,分析是否有异常网络连接或API调用。

安全公司“数字暗影”的首席架构师赵一凡提醒用户:“不要轻易删除文件,而应保留样本供分析。可以先将文件上传到VirusTotal等沙箱平台检测,同时联系AWS Support要求深层调查。”

行业影响:云安全信任度再受考验

此次事件并非孤立。过去一年中,AWS、Azure、GCP均曾爆出因内部组件未清理临时文件而导致用户磁盘空间“神秘填充”的案例。例如2024年4月,Azure Linux VM因WALinuxAgent bug在 /var/log 下生成大量零字节文件,引发用户投诉。与之类似,本次AWS事件若确认是云平台自身问题,将影响用户对“平台即服务”安全透明度的信任。

截至发稿,AWS尚未发布官方声明。有消息称AWS内部已成立专项小组,正在复现问题并定位根因。对于广大云用户而言,保持警惕、做好日志审计与自动化监控,或许才是应对“幽灵文件”最有效的手段。同时,事件也再次提醒:云安全并非托管方一家的责任,共享责任模型下,用户仍需为自己的“领地”筑牢防线。