重点防范境外恶意网址和恶意IP(续二十)

中国国家网络与信息安全信息通报中心通过支撑单位发现一批境外恶意网址和恶意IP,境外黑客组织利用这些网址和IP持续对中国和其他国家发起网络攻击。这些恶意网址和IP都与特定木马程序或木马程序控制端密切关联,网络攻击类型包括建立僵尸网络、后门利用等,对中国国内联网单位和互联网用户构成重大威胁。相关恶意网址和恶意IP归属地主要涉及:美国、德国、荷兰、挪威、罗马尼亚、马来西亚。主要情况如下:

一、恶意地址信息

(一)恶意地址:msupdate.us

关联IP地址:34.41.139.193

归属地:美国/山景城

威胁类型:僵尸网络

病毒家族:MooBot

描述:这是一种Mirai僵尸网络的变种,常借助各种IoT设备漏洞例如CVE-2015-2051、CVE-2018-6530、CVE-2022-26258、CVE-2022-28958等进行入侵,攻击者在成功入侵设备后将下载MooBot的二进制文件并执行,进而组建僵尸网络并可能发起DDoS(分布式拒绝服务)攻击。

(二)恶意地址:cakhiatvso4.com

关联IP地址:192.64.119.243

归属地:美国/乔治亚州/亚特兰大

威胁类型:后门

病毒家族:AsyncRAT

描述:这是一种后门木马,采用C#语言编写,主要功能包括屏幕监控、键盘记录、密码获取、文件窃取、进程管理、开关摄像头、交互式SHELL,以及访问特定URL等。其主要通过移动介质、网络钓鱼等方式进行传播,现已发现多个关联变种,部分变种主要针对民生领域的联网系统。

(三)恶意地址:magnumonline.co

关联IP地址:52.204.20.58

归属地:美国/弗吉尼亚州/阿什本

威胁类型:后门

病毒家族:Quasar

描述:这是一种基于.NET Framework的远程管理木马,主要功能包括文件管理、进程管理、远程桌面、远程shell、上传下载、获取系统信息、重启关机、键盘记录、窃取密码、注册表编辑等,常被攻击者用于信息窃取和远程控制受害者主机。

(四)恶意地址:asymoney26.duckdns.org

关联IP地址:23.106.52.176

归属地:美国

威胁类型:后门

病毒家族:AsyncRAT

描述:这是一种后门木马,采用C#语言编写,主要功能包括屏幕监控、键盘记录、密码获取、文件窃取、进程管理、开关摄像头、交互式SHELL,以及访问特定URL等。其主要通过移动介质、网络钓鱼等方式进行传播,现已发现多个关联变种,部分变种主要针对民生领域的联网系统。

(五)恶意地址:osfjkqoiw382r552q.hopto.org

关联IP地址:41.216.189.236

归属地:德国/黑森州/美因河畔法兰克福

威胁类型:僵尸网络

病毒家族:Mirai

描述:这是一种Linux僵尸网络病毒,通过网络下载、漏洞利用、Telnet和SSH暴力破解等方式进行扩散,入侵成功后可对目标网络系统发起分布式拒绝服务(DDoS)攻击。

(六)恶意地址:botnet.b5m.co.uk

关联IP地址:91.92.40.13

归属地:荷兰

威胁类型:僵尸网络

病毒家族:Catddos

描述:Catddos病毒家族主要通过IoT设备的N-Day漏洞进行传播,已公开样本包括CVE-2023-46604、CVE-2021-22205等,该恶意地址是相关病毒家族近期有效活跃的回连地址。

(七)恶意地址:peer.saintpetersburgresident.ru

关联IP地址:217.60.195.160

归属地:荷兰

威胁类型:僵尸网络

病毒家族:Dysphoria

描述:这是一种BOT数量超过20万的新兴僵尸网络家族,主要通过Telnet/SSH弱口令暴破及已知IoT设备远程代码执行(RCE)漏洞(如CVE-2025-55182、CVE-2020-8515、CVE-2017-17215等)进行传播。新变种使用自定义rc4加密配置表以隐藏敏感信息,并引入基于区块链ENS/SNS域名的C2隐蔽解析机制,甚至开始将受害者主机转化为C2中继/代理节点。在Dysphoria公开推广页面中宣称最高可提供约4 Tbps的DDoS攻击能力,并提供不同规格的攻击服务套餐,已具备成熟的商业化运营模式。

(八)恶意地址:www.xmmtbx.com

关联IP地址:84.247.177.15

归属地:挪威/维肯郡/许达尔

威胁类型:后门

病毒家族:Remcos

描述:这是一款远程管理工具,能够执行键盘记录、截取屏幕截图和窃取密码等多种恶意活动。攻击者可以利用受感染系统的后门访问权限收集敏感信息并远程控制系统。

(九)恶意地址:185.165.171.158

归属地:罗马尼亚/布加勒斯特/布加勒斯特

威胁类型:僵尸网络

病毒家族:Gafgyt

描述:这是一种基于因特网中继聊天(IRC)协议的物联网僵尸网络病毒,主要通过漏洞利用和内置的用户名、密码字典进行Telnet和SSH暴力破解等方式进行扩散传播,可实现网络设备扫描,网络摄像机、路由器等IoT设备攻击,利用僵尸程序形成僵尸网络,对目标网络系统发起分布式拒绝服务(DDoS)攻击,造成大面积网络瘫痪。

(十)恶意地址:ftp.freshnest2u.com

关联IP地址:218.208.91.162

归属地:马来西亚/吉隆坡/吉隆坡

威胁类型:后门

病毒家族:DCRat

描述:这是一种远程访问木马,采用.NET实现,能够窃取用户隐私信息(系统信息、账号信息等),根据远程指令执行shell命令、截图、记录键盘、窃取cookie、数据上传、操纵剪贴版、删除目录、设置壁纸、发起DDoS攻击等多种功能。

二、排查方法

(一)详细查看分析浏览器记录以及网络设备中近期流量和DNS请求记录,查看是否有以上恶意地址连接记录,如有条件可提取源IP、设备信息、连接时间等信息进行深入分析。

(二)在本单位应用系统中部署网络流量检测设备进行流量数据分析,追踪与上述网址和IP发起通信的设备网上活动痕迹。

(三)如果能够成功定位到遭受攻击的联网设备,可主动对这些设备进行勘验取证,进而组织技术分析。

三、处置建议

(一)对所有通过社交平台或电子邮件渠道接收的文件和链接保持高度警惕,重点关注其中来源未知或不可信的情况,不要轻易信任或打开相关文件。

(二)及时在威胁情报产品或网络出口防护设备中更新规则,坚决拦截以上恶意网址和恶意IP的访问。

(三)向公安机关及时报告,配合开展现场调查和技术溯源。

(国家网络安全通报中心)