近期,中国互联网网络安全威胁治理联盟(CCTGA)启动 “银狐” 木马专项打击行动,本周披露了首批控制规模较大的 TOP10 恶意网络资产,归属地涵盖中国香港、日本、美国等国家和地区。
为保障校园网络安全,守护师生终端与个人信息安全,信息技术中心特此发布专项安全提醒。
一、威胁概况
“银狐” 黑产团伙又称 “游蛇”“谷堕大盗”,长期通过仿冒软件下载站、搜索引擎恶意推广、钓鱼邮件等渠道传播 Gh0st、Win0s、DcRat 等远程控制木马,具备文件下发、屏幕监控、键盘记录、敏感信息窃取等恶意功能,对终端与内网安全威胁较大。
二、首批 TOP10 恶意网络资产
1. IP:134.122.164.65(日本东京都,端口 2869,日控规模 18229) 关联alonesad.com、brosclam.com等 25 个恶意域名
2. IP:194.41.37.69(中国香港,端口 443,日控规模 16813) 关联域名:115.mlcrosoft.vip
3. IP:194.41.37.47(中国香港,端口 443,日控规模 12320) 关联域名:114.mlcrosoft.vip
4. IP:194.41.37.253(中国香港,端口 443,日控规模 12156) 关联域名:113.mlcrosoft.vip
5. IP:38.190.225.210(中国香港,端口 443,日控规模 6271) 关联 10.mlcrosoft.vip、19.mlcro.net等 3 个恶意域名
6. IP:206.119.191.105(美国加州,端口 443,日控规模 5398) 关联域名:21.mlcro.net
7. IP:38.190.252.38(中国香港,端口 443,日控规模 5092) 关联域名:1120.mlcrosoft.vip
8. IP:206.119.174.208(中国香港,端口 443,日控规模 4609) 关联域名:113.mlcrosoft.vip
9. IP:43.225.47.236(中国香港,端口 443,日控规模 4387) 关联域名:20.mlcro.net
10. IP:194.41.37.202(中国香港,端口 443,日控规模 4373) 关联18.mlcro.net、local6.mlcrosoft.my 等 3 个恶意域名
三、自查与处置建议
1. 终端自查:检查浏览器历史、DNS 记录与网络流量,排查是否访问上述恶意 IP / 域名;核查近期下载文件、系统进程与启动项,识别可疑程序。
2. 防护拦截:各单位运维人员请及时在防火墙、终端安全软件中更新上述 IOC,拦截恶意访问。
3. 感染处置:发现终端感染立即断网隔离,清理恶意文件与持久化机制,确认安全后再入网。
4. 日常防范:避免从非官方渠道下载软件,不点击陌生链接与附件,定期更新系统与安全软件。