登录

构成重大威胁!我国发现一批境外恶意网址和IP,主要来自→


速读:一、恶意地址信息。
2026年08月03日 16:3

国家网络与信息安全信息通报中心近日通报,通过支撑单位 发现一批境外恶意网址和恶意IP, 境外黑客组织利用这些网址和 IP 持续对中国 和其他国家发起网络攻击。 这些恶意网址和 IP 都与特定木马程序或木马程序控制端密切关联,网络攻击类型包括建立僵尸网络、后门利用等, 对中国国内联网单位和互联网用户构成重大威胁。

相关恶意网址和恶意 IP 归属地主要涉及: 美国、德国、 荷兰 、 挪威 、 罗马尼 亚、马来西亚 。主要情况如下:

一、恶意地址信息

( 一 ) 恶意地址: msupdate.us

关联 IP 地址: 34.41.139.193 

归属地: 美国 / 山景城

威胁类型: 僵尸网络

病毒家族: MooBot

描述 : 这是一种 Mirai 僵尸网络的变种,常借助各种 IoT 设备漏洞例如 CVE-2015-2051 、 CVE-2018-6530 、 CVE-2022-26258 、 CVE-2022-28958 等进行入侵,攻击者在成功入侵设备后将下载 MooBot 的二进制文件并执行,进而组建僵尸网络并可能发起 DDoS( 分布式拒绝服务) 攻击。

( 二 )恶意地址: cakhiatvso4.com

关联 IP 地址: 192.64.119.243 

归属地: 美国 / 乔治亚州 / 亚特兰大

威胁类型: 后门

病毒家族: AsyncRAT

描述: 这是一种后门木马,采用 C# 语言编写,主要功能包括屏幕监控、键盘记录、密码获取、文件窃取、进程管理、开关摄像头、交互式 SHELL ,以及访问特定 URL 等。其主要通过移动介质、网络钓鱼等方式进行传播,现已发现多个关联变种,部分变种主要针对民生领域的联网系统。

( 三 )恶意地址: magnumonline.co

关联 IP 地址: 52.204.20.58

归属地: 美国 / 弗吉尼亚州 / 阿什本

威胁类型: 后门

病毒家族: Quasar

描述: 这是一种基于 .NET Framework 的远程管理木马, 主要功能包括 文件管理、进程管理、远程桌面、远程 shell 、上传下载、获取系统信息、重启关机、键盘记录、窃取密码、注册表编辑等,常被攻击者用于信息窃取和远程控制受害者主机。

( 四 )恶意地址: asymoney26.duckdns.org

关联 IP 地址: 23.106.52.176

归属地: 美国

威胁类型: 后门

病毒家族: AsyncRAT

描 述: 这是一种后门木马,采用 C# 语言编写,主要功能包括屏幕监控、键盘记录、密码获取、文件窃取、进程管理、开关摄像头、交互式 SHELL ,以及访问特定 URL 等。其主要通过移动介质、网络钓鱼等方式进行传播,现已发现多个关联变种,部分变种主要针对民生领域的联网系统。

( 五 ) 恶意地址: osfjkqoiw382r552q.hopto.org

关联 IP 地址: 41.216.189.236

归属地: 德国 / 黑森州 / 美因河畔法兰克福

威胁类型: 僵尸网络

病毒家族: Mirai

描述: 这是一种 Linux 僵尸网络病毒,通过网络下载、漏洞利用、 Telnet 和 SSH 暴力破解等方式进行扩散,入侵成功后可对目标网络系统发起分布式拒绝服务( DDoS )攻击。

( 六 )恶意地址: botnet.b5m.co.uk

关联 IP 地址: 91.92.40.13

归属地: 荷兰

威胁类型: 僵尸网络

病毒家族: Catddos

描述: Catddos 病毒家族主要通过 IoT 设备的 N-Day 漏洞进行传播,已公开样本包括 CVE-2023-46604 、 CVE-2021-22205 等,该恶意地址是相关病毒家族近期有效活跃的回连地址。

( 七 )恶意地址: peer.saintpetersburgresident.ru

关联 IP 地址: 217.60.195.160 

归属地: 荷兰

威胁类型: 僵尸网络

病毒家族: Dysphoria

描述: 这是 一种 BOT 数量超过 20 万的新兴僵尸网络家族,主要通过 Telnet/SSH 弱口令爆破及已知 IoT 设备远程代码执行( RCE )漏洞(如 CVE-2025-55182 、 CVE-2020-8515 、 CVE-2017-17215 等)进行传播。新变种使用自定义 rc4 加密配置表以隐藏敏感信息,并引入基于区块链 ENS/SNS 域名的 C2 隐蔽解析机制,甚至开始将受害者主机转化为 C2 中继 / 代理节点。 在 Dysphoria 公开推广页面中宣称最高可提供约 4 Tbps 的 DDoS 攻击能力,并提供不同规格的攻击服务套餐,已具备成熟的商业化运营模式。

( 八 )恶意地 址 : www.xmmtbx.com

关联 IP 地址: 84.247.177.15 

归属地: 挪威 / 维肯郡 / 许达尔

威胁类型: 后门

病毒家族: Remcos

描述: 这是一款远程管理工具,能够执行键盘记录、截取屏幕截图和窃取密码 等 多种恶意活动。攻击者可以利用受感染系统的后门访问权限收集敏感信息并远程控制系统。

( 九 )恶意地址: 185.165.171.158

归属地: 罗马尼亚 / 布加勒斯特 / 布加勒斯特

威胁类型: 僵尸网络

病毒家族: Gafgyt

描述: 这是 一种基于因特网中继聊天( IRC )协议的物联网僵尸网络病毒,主要通过漏洞 利用 和内置的用户名、密码字典进行 Telnet 和 SSH 暴力破解 等方式进行 扩散 传播 , 可 实现 网络设备扫描,网络摄像机、路由器等 I o T 设备攻击,利用僵尸程序形成僵尸网络,对目标网络系统发起分布式拒绝服务( DDo S )攻击,造成大面积网络瘫痪。

( 十 )恶意地址 : ftp.freshnest2u.com

关联 IP 地址: 218.208.91.162 

归属地: 马来西亚 / 吉隆坡 / 吉隆坡

威胁类型: 后门

病毒家族: DCRat

描述: 这是一种远程访问木马,采用 .NET 实现,能够窃取用户隐私信息(系统信息、账号信息等),根据远程指令执行 shell 命令、截图、记录键盘、窃取 cookie 、数据上传、操纵剪贴板、删除目录、设置壁纸、发起 DDoS 攻击等 多种功能 。

二、排查方法

(一)详细查看分析浏览器记录以及网络设备中近期流量和 DNS 请求记录,查看是否有以上恶意地址连接记录,如有条件可提取源 IP 、设备信息、连接时间等信息进行深入分析。

(二)在本单位应用系统中部署网络流量检测设备进行流量数据分析,追踪与上述网 址 和 IP 发起通信的设备网上活动痕迹。

(三)如果能够成功定位到遭受攻击的联网设备,可主动对这些设备进行勘验取证,进而组织技术分析。

三、处置建议

(一)对所有通过社交平台或电子邮件渠道接收的文件和链接保持高度警惕,重点关注其中来源未知或不可信的情况,不要轻易信任或打开相关文件。

(二)及时在威胁情报产品或网络出口防护设备中更新规则,坚决拦截以上恶意网址和恶意 IP 的访问。

(三)向公安机关及时报告,配合开展现场调查和技术溯源。

来源 :国家网络安全通报中心

编辑:刘义阳

主题:恶意地址|关联IP地址|归属地|威胁类型|病毒家族