RCtea僵尸网络加速感染物联网设备,境内活跃节点接近一万
RCtea以路由器、摄像头等物联网设备为主要目标,入侵后继续扫描并尝试常见弱口令。其通信和配置使用多种定制加密算法,控制端采用多地址、多端口随机连接,同时通过特殊启动参数、随机文件名和进程保护增加分析与清除难度。当前活动更像是在快速扩大可控设备规模,为后续攻击积累资源。
BRIEF / 内容提要
事件与背景
CNCERT监测到RCtea僵尸网络自2025年12月下旬开始传播,主要通过Telnet弱口令感染ARM和MIPS架构设备,并已具备多种DDoS攻击能力。
ASSESSMENT / 风险研判
影响与判断
近万台境内活跃节点表明,这不是零散感染,而是可被持续调度的攻击资源。物联网设备通常缺少统一资产管理、日志留存和终端检测,一旦被控,企业可能长期无法察觉其对外扫描或参与拒绝服务攻击。设备弱口令只是入口,固件生命周期、管理面暴露和异常外联可见性才是更深层的治理缺口。
KEY POINTS / 关注重点
需要关注的信息
- 2026年1月20日至25日,境内已确认活跃受控设备9827台,单日上线最高4870台。
- 受控设备对命令控制端的单日访问量最高达到27.8万次,样本主要针对ARM和MIPS架构。
- 木马支持SYN、ACK、UDP和TCP等多种DDoS攻击方式,并使用RC4、ChaCha20和TEA变种保护通信。
VERIFICATION / 核验清单
建议优先确认
- 确认路由器、摄像头及物联网网关的数量、架构、固件版本和实际管理责任人。
- 检索设备是否存在公网Telnet、异常弱口令尝试、持续扫描或高频随机端口外联。
- 核对网络侧能否识别受限设备的出站流量,并保留足够日志支持感染时间追溯。
ACTION / 应对建议
企业可采取的措施
- 盘点路由器、摄像头和其他物联网设备,关闭公网Telnet并替换默认或弱口令。
- 升级设备固件,限制管理面访问来源,并监测异常扫描、外联和高频命令控制通信。
- 发现感染后立即隔离设备、核查入侵入口并重置凭据,无法可信清理时恢复出厂并重新配置。

