教育数字化知识图谱
打开微信扫一扫
近期,国家互联网应急中心( CNCERT )与三六零数字安全科技集团有限公司共同监测发现一个新的且在互联网上快速传播的 DDoS 僵尸网络,通过跟踪监测发现其每日上线境内肉鸡数(以 IP 数计算)已超过 1 万、且每日会针对超过 100 个攻击目标发起攻击,给网络空间带来较大威胁。由于该僵尸网络最初使用的 C2 域名 folded.in ,以及使用 chacha 算法来加密网络流量,我们将其命名为 Fodcha 。
传播方式分析
通过跟踪监测 分析 , Fodcha 主要通过以下 NDay 漏洞和 Telnet/SSH 弱口令传播, Fodcha 的运营者还会利用 Telnet 爆破工具进行 Telent 暴力破解。
僵尸网络感染规模
通过监测分析发现, 2022 年 3 月 29 日至 4 月 10 日 Fodcha 僵尸网络日上线境内肉鸡数最高达到 1.5 万台,累计感染肉鸡数达到 6.2 万。每日境内上线肉鸡数情况如下。
图
1
每日上线境内肉鸡数
Fodcha 僵尸网络位于境内肉鸡按省份统计,排名前三位的分别为山东省( 12.9% )、辽宁省( 11.8% )和浙江省( 9.9% );按运营商统计,联通占 59.9% ,电信占 39.4% ,移动占 0.5% 。
图 2 境内肉鸡按省份和运营商分布
僵尸网络攻击动态
通过跟踪监测发现, Fodcha 僵尸网络从诞生起就一直对外发起 DDoS 攻击,且攻击行为非常活跃。攻击最猛烈的时候是 2022-03-01 ,跟踪到超过 130k 条指令。最近一周,日均指令超过 7k ,针对超过 100 个攻击目标。其攻击目标趋势如下:
图
3Fodcha
攻击趋势
防范建议 :
1. 及时更新杀毒软件病毒库,定期进行全盘杀毒,并关闭不必要的端口和服务。
2. 设置包含数字、字母、特殊符号的长密码,并定期更换。
3. 定期进行网络安全风险评估,及时修复存在漏洞。
4. 严格设置访问控制策略。
发现主机感染僵尸木马程序后,立即 报告我办同时 核实主机受控情况和入侵途径,并对受害主机进行清理。