2026年第五期安全漏洞风险通报
重点防范境外恶意网址和恶意IP
中国国家网络与信息安全信息通报中心通过支撑单位发现一批境外恶意网址和恶意 IP。境外黑客组织利用这些网址和 IP 持续对我国以及其他国家实施网络攻击。上述恶意网址、IP 均与特定木马程序或木马控制端关联紧密,攻击方式包含搭建僵尸网络、后门利用等,对国内联网单位与互联网用户造成严重安全威胁。这批恶意地址归属地主要涉及:美国、德国、荷兰、挪威、罗马尼亚、马来西亚。具体情况如下:
一、恶意地址信息
(一)恶意地址:msupdate.us
关联 IP 地址:34.41.139.193
归属地:美国 / 山景城
威胁类型:僵尸网络
病毒家族:MooBot
描述:属于 Mirai 僵尸网络变种,常利用 CVE‑2015‑2051、CVE‑2018‑6530、CVE‑2022‑26258、CVE‑2022‑28958 等各类物联网设备漏洞实施入侵。设备被攻陷后,攻击者会下载并运行 MooBot 二进制程序,组建僵尸网络,可对外发起 DDoS 分布式拒绝服务攻击。
(二)恶意地址:cakhiatvso4.com
关联 IP 地址:192.64.119.243
归属地:美国 / 乔治亚州 / 亚特兰大
威胁类型:后门
病毒家族:AsyncRAT
描述:C# 编写的后门木马,具备屏幕监控、键盘记录、密码窃取、文件盗取、进程管控、摄像头启闭、交互式 SHELL、访问指定 URL 等能力。主要依靠移动存储介质、网络钓鱼传播,已出现多个变种,部分变种针对民生领域联网系统。
(三)恶意地址:magnumonline.co
关联 IP 地址:52.204.20.58
归属地:美国 / 弗吉尼亚州 / 阿什本
威胁类型:后门
病毒家族:Quasar
描述:基于.NET Framework 的远程管理木马,支持文件管理、进程管理、远程桌面、远程 shell、文件上传下载、读取系统信息、开关机重启、键盘记录、密码窃取、注册表编辑等功能,多用于窃取信息、远程控制受害主机。
(四)恶意地址:asymoney26.duckdns.org
关联 IP 地址:23.106.52.176
归属地:美国
威胁类型:后门
病毒家族:AsyncRAT
描述:C# 编写的后门木马,具备屏幕监控、键盘记录、密码窃取、文件盗取、进程管控、摄像头启闭、交互式 SHELL、访问指定 URL 等能力。主要依靠移动存储介质、网络钓鱼传播,已出现多个变种,部分变种针对民生领域联网系统。
(五)恶意地址:osfjkqoiw382r552q.hopto.org
关联 IP 地址:41.216.189.236
归属地:德国 / 黑森州 / 美因河畔法兰克福
威胁类型:僵尸网络
病毒家族:Mirai
描述:Linux 平台僵尸网络病毒,通过网络下载、漏洞利用、Telnet 以及 SSH 暴力破解扩散,入侵成功后可向目标网络发起 DDoS 分布式拒绝服务攻击。
(六)恶意地址:botnet.b5m.co.uk
关联 IP 地址:91.92.40.13
归属地:荷兰
威胁类型:僵尸网络
病毒家族:Catddos
描述:Catddos 病毒家族依托物联网设备 N‑Day 漏洞传播,公开样本涉及 CVE‑2023‑46604、CVE‑2021‑22205 等,该恶意地址为该家族近期活跃的回连通信地址。
(七)恶意地址:peer.saintpetersburgresident.ru
关联 IP 地址:217.60.195.160
归属地:荷兰
威胁类型:僵尸网络
病毒家族:Dysphoria
描述:规模超 20 万台受控主机的新兴僵尸网络家族,依靠 Telnet/SSH 弱口令爆破、物联网 RCE 远程代码执行漏洞(CVE‑2025‑55182、CVE‑2020‑8515、CVE‑2017‑17215 等)传播。新版本采用自定义 RC4 加密配置表隐匿敏感数据,使用区块链 ENS/SNS 域名实现隐蔽 C2 解析,还可将受害主机改造为 C2 中继代理节点。该僵尸网络存在商业化运营,公开宣传最高可输出约 4Tbps DDoS 攻击流量,售卖不同等级攻击服务套餐。
(八)恶意地址:www.xmmtbx.com
关联 IP 地址:84.247.177.15
归属地:挪威 / 维肯郡 / 许达尔
威胁类型:后门
病毒家族:Remcos
描述:远程管理类恶意工具,可完成键盘记录、屏幕截图、密码盗取等恶意行为。攻击者凭借设备后门权限获取敏感资料,远程操控受害系统。
(九)恶意地址:185.165.171.158
归属地:罗马尼亚 / 布加勒斯特 / 布加勒斯特
威胁类型:僵尸网络
病毒家族:Gafgyt
描述:基于 IRC 协议的物联网僵尸网络,借助漏洞利用、内置账号密码字典实施 Telnet、SSH 暴力破解进行扩散。能够扫描网络,攻击摄像头、路由器等物联网设备,构建僵尸网络,发起 DDoS 攻击,造成大范围网络瘫痪。
(十)恶意地址:ftp.freshnest2u.com
关联 IP 地址:218.208.91.162
归属地:马来西亚 / 吉隆坡 / 吉隆坡
威胁类型:后门
病毒家族:DCRat
描述:.NET 开发的远程访问木马,可窃取系统信息、账号等隐私数据,接收远程指令执行 shell 命令、截图、键盘记录、盗取 Cookie、上传数据、操控剪贴板、删除目录、修改壁纸、发起 DDoS 攻击等多项操作。
二、排查方法
(一)仔细核查浏览器访问记录、网络设备近期流量日志与 DNS 请求记录,确认是否存在和上述恶意地址的通信行为。条件允许时留存源 IP、设备信息、连接时间等数据用于深度分析。
(二)单位业务系统部署网络流量检测设备,开展流量分析,定位与上述恶意网址、IP 产生交互的设备行为痕迹。
(三)若确认找到受攻击设备,及时开展设备勘验取证,开展专项技术分析。
三、处置建议
(一)对于社交软件、邮件接收的文件与链接保持警惕,对来源不明、可信度低的内容,不要随意打开、执行。
(二)在威胁情报平台、网络边界防护设备中更新防护策略,对上述恶意 IP、网址执行拦截。
(三)发现相关威胁情况及时上报,配合开展现场核查与攻击溯源工作。
来源:国家网络安全通报中心