近期需重点防范的境外恶意网址和恶意IP
创始人
2026-08-26 12:31:10

中国国家网络与信息安全信息通报中心通过支撑单位发现一批境外恶意网址和恶意IP,境外黑客组织利用这些网址和IP持续对中国和其他国家发起网络攻击。这些恶意网址和IP都与特定木马程序或木马程序控制端密切关联,网络攻击类型包括建立僵尸网络、后门利用等,对中国国内联网单位和互联网用户构成重大威胁。相关恶意网址和恶意IP归属地主要涉及:美国、德国、荷兰澳大利亚、保加利亚。主要情况如下:

一、恶意地址信息

恶意地址:

msupdate.us

关联IP地址:31.77.227.102

归属地:美国/犹他州/奥勒姆

威胁类型:僵尸网络

病毒家族:Mirai

描述:这是一种Linux僵尸网络病毒,通过网络下载、漏洞利用、TelnetSSH暴力破解等方式进行扩散,入侵成功后可对目标网络系统发起分布式拒绝服务(DDoS)攻击。

)恶意地址:

www.musli.io

关联IP地址:172.67.185.93

归属地:美国

威胁类型:后门

病毒家族:AsyncRAT

描述:这是一种后门木马,采用C#语言编写,主要功能包括屏幕监控、键盘记录、密码获取、文件窃取、进程管理、开关摄像头、交互式SHELL,以及访问特定URL等。主要通过移动介质、网络钓鱼等方式进行传播,现已发现多个关联变种,部分变种主要针对民生领域的联网系统。

)恶意地址:

tai.fdstat.vip

关联IP地址:34.41.139.193

归属地:美国/山景城

威胁类型:僵尸网络

病毒家族:CondiBot

描述:这是一种僵尸网络,利用TP-Link Archer AX21漏洞CVE-2023-1389进行传播。攻击者通过Telegram频道@zxcr9999来推广销售Condi以及其他僵尸网络的DDoS服务和源代码。僵尸程序可通过接收C2服务器下发的cmd指令,执行发起DDoS攻击、更新、终止程序等不同的操作。Condi支持的DDoS攻击向量包括:attack_tcp_synattack_tcp_ackattack_tcp_socketattack_tcp_threadattack_tcp_bypassattack_udp_plainattack_udp_threadattack_udp_smart

)恶意地址:

2.26.48.37

归属地:德国/黑森州/美因河畔法兰克福

威胁类型:僵尸网络

病毒家族:Gafgyt

描述:这是一种基于因特网中继聊天(IRC)协议的物联网僵尸网络病毒,主要通过漏洞利用和内置的用户名、密码字典进行TelnetSSH暴力破解等方式进行扩散传播实现网络设备扫描,网络摄像机、路由器等IoT设备攻击,利用僵尸程序形成僵尸网络,对目标网络系统发起分布式拒绝服务(DDoS)攻击,造成大面积网络瘫痪。

恶意地址:

client.orxy.space

关联IP地址:109.206.240.138

归属地:德国

威胁类型:僵尸网络

病毒家族:TBot

描述这是一种基于Mirai可在x86arm等多个平台上运行的超大规模僵尸网络,因其进行Telnet扫描时会执行/bin/busybox hostname TBOT,而得名“TBot”。该家族样本入侵成功后会植入bot模块以构建僵尸网络(100+Bot分组),可向特定网络目标发起多种形式的分布式拒绝服务(DDoS)攻击。

)恶意地址:

guikms.dns.army

关联IP地址:82.165.179.9

归属地:德国/黑森州/美因河畔法兰克福

威胁类型:后门

病毒家族:NjRAT

描述:该后门一种由C#编写的远程访问木马,具备屏幕监控、键盘记录、密码窃取、文件管理(上传、下载、删除、重命名文件)、进程管理(启动或终止进程)、远程激活摄像头、交互式 Shell(远程命令执行)、访问特定 URL 及其多种恶意控制功能,通常通过移动存储介质感染、网络钓鱼邮件或恶意链接进行传播,用于非法监控、数据窃取和远程控制受害者计算机。

)恶意地址

www.f7-casino.bet

关联IP地址:185.53.179.136

归属地:德国/黑森州/美因河畔法兰克福

威胁类型:后门

病毒家族:Quasar

描述:这是一种基于.NET Framework的远程管理木马,主要功能包括文件管理、进程管理、远程桌面、远程shell、上传下载、获取系统信息、重启关机、键盘记录、窃取密码、注册表编辑等,常被攻击者用于信息窃取和远程控制受害者主机。

)恶意地址:

s3o65awrf56.net

关联IP地址:31.56.209.153

归属地:荷兰

威胁类型:僵尸网络

病毒家族:SoftBot

描述:这是一种可在x86arm等多个平台上运行的僵尸网络,因bot模块名为softbot.{arch},故命名为SoftBot。该家族样本入侵成功后会植入bot模块以构建僵尸网络,可向特定网络目标发起10种形式的分布式拒绝服务(DDoS)攻击。此外,该样本运行后多会输出字符串“im in deep sorrow”

)恶意地址:

www.quickgpt.io

关联IP地址:103.224.212.217

归属地:澳大利亚/维多利亚州/博马里斯

威胁类型:后门

病毒家族:AsyncRAT

描述:这是一种后门木马,采用C#语言编写,主要功能包括屏幕监控、键盘记录、密码获取、文件窃取、进程管理、开关摄像头、交互式SHELL,以及访问特定URL等。主要通过移动介质、网络钓鱼等方式进行传播,现已发现多个关联变种,部分变种主要针对民生领域的联网系统。

)恶意地址:

www.ikukuomaproject.com

关联IP地址:93.152.221.158

归属地:保加利亚/索非亚州/索非亚

威胁类型:后门

病毒家族:Remcos

描述:这是一款远程管理工具,能够执行键盘记录、截取屏幕截图和窃取密码多种恶意活动。攻击者可以利用受感染系统的后门访问权限收集敏感信息并远程控制系统。

二、排查方法

(一)详细查看分析浏览器记录以及网络设备中近期流量和DNS请求记录,查看是否有以上恶意地址连接记录,如有条件可提取源IP、设备信息、连接时间等信息进行深入分析。

(二)在本单位应用系统中部署网络流量检测设备进行流量数据分析,追踪与上述网IP发起通信的设备网上活动痕迹。

(三)如果能够成功定位到遭受攻击的联网设备,可主动对这些设备进行勘验取证,进而组织技术分析。

三、处置建议

相关内容

热门资讯

关注|面临四大瓶颈,谁能在柔性... 来源:阳光高考信息平台 从柔性存算芯片到超薄弹性介电材料,从“能感知”到“能思考”,柔性电子正在经历...
反常识的爆款:一亿注册、千万D... 一个月前,《无畏契约:源能行动》(业内及玩家习惯称之为“手瓦”)抛出一枚重磅数据:用户注册量正式突破...
手瓦一周年复盘:曾担心生不逢时... 一个月前,《无畏契约:源能行动》发了条公告:注册用户破亿了。往前推几个月,今年5月他们还公布过一个数...
重庆电力上线调控核心业务AI智... 8月25日,国网重庆江津供电公司调控中心调度班班长刘嫣然,在研发投运的“调控核心业务智能查询与辅助管...
苹果最强Mac杀到!全新Mac... 快科技8月25日消息,今日,苹果全新Mac Studio发布,可选M5 Max与全新M5 Ultra...