PlugX又有新变种,感染250万个服务器
内容提要
网络安全公司Sekoia成功接管了PlugX恶意软件变种的命令和控制服务器,监测到超过250万个独立IP地址的连接。该恶意软件已传播到170个国家,其中尼日利亚、印度、中国、伊朗、印度尼西亚、英国、伊拉克和美国感染最多。Sekoia提出了两种清除策略,并呼吁国家网络安全团队和执法机构加入。
延伸解读
感染规模统计的局限性
文章指出,被接管的PlugX C2服务器没有独特标识符,导致感染主机数量统计不够可靠。许多被入侵的工作站可能通过同一个IP地址退出,动态IP分配使一个感染系统可使用多个IP连接,而VPN服务可能使来源国家变得无关紧要。因此,250万个独立IP地址并不等同于250万台独立感染主机,读者在解读感染分布数据时需注意这些技术因素带来的偏差。
清除策略的可行性与风险
Sekoia提出两种清除策略:一是利用PlugX自带的自删除功能,无需额外操作即可移除恶意软件,但存在通过USB设备再次感染的风险;二是开发定制有效载荷,清除系统和连接的USB驱动器中的PlugX。然而,对于隔离网络和未连接的受感染USB驱动器,现有方法无法触及。此外,清除工作涉及法律复杂性,Sekoia建议向国家CERT提供信息,以便执行“主权消毒”,避免跨国法律问题。
僵尸网络的潜在复活风险
尽管恶意软件操作者已失去对C2服务器的控制,使用被接管版本的PlugX构建的僵尸网络可被视为“已死亡”,但文章警告,任何具备拦截能力的人或能够控制C2服务器的人,都可能通过向受感染主机发送任意命令来重新激活僵尸网络,用于恶意目的。这意味着即使当前C2被接管,受感染主机仍可能被其他攻击者利用,清除工作需彻底,否则风险持续存在。
PlugX的演变与归因困难
PlugX自2008年以来主要用于间谍活动和远程访问操作,最初针对亚洲的政府、国防、技术和政治组织,后扩展到西方。其构建工具出现在公共领域,源代码可能在2015年左右泄露,加上多次更新,很难将PlugX归因于特定行为者或议程。近期变种具备通过USB设备自我传播的能力,可能影响隔离网络,这增加了清除和防御的难度。
Q&A
PlugX恶意软件的传播情况如何?
PlugX恶意软件已传播到170个国家,感染超过250万个独立IP地址,尼日利亚、印度、中国等国感染最严重。
Sekoia公司是如何处理PlugX恶意软件的?
Sekoia成功接管了PlugX的命令和控制服务器,并提出了两种清除策略,呼吁国家网络安全团队参与。
PlugX恶意软件的自删除功能是如何工作的?
PlugX具备自删除功能,可以在不需额外操作的情况下从受感染计算机中移除,但存在再次感染的风险。
PlugX恶意软件的源代码泄露对其传播有什么影响?
PlugX的源代码在2015年泄露,导致其广泛传播和使用,难以追踪特定行为者。
PlugX恶意软件的主要用途是什么?
自2008年以来,PlugX主要用于间谍活动和远程访问操作,最初针对政府和技术组织。
Sekoia提出的清除策略有哪些?
Sekoia提出两种清除策略:利用PlugX的自删除功能和开发定制有效载荷清除感染。