APP下载

僵尸网络Necurs无需连线C&C服务器,微软揭露追踪异常IP地址通报调查局经过

消息来源:baojiabao.com 作者: 发布时间:2026-08-20

报价宝综合消息僵尸网络Necurs无需连线C&C服务器,微软揭露追踪异常IP地址通报调查局经过

根据微软的说明,在微软的恶意程式观测平台上,是利用Power BI来呈现视觉化的威胁情资,并以机器学习来协助分析大量情资,而台湾数位安全中心的分析师在去年发现不寻常讯号后,进一步寻找异常IP地址。(微软提供示意图)

打击僵尸网络等网络犯罪问题,已是全球各国执法单位与资安业者的共同任务,在4月下旬,法务部调查局与台湾微软宣布两大合作成果,先是在2019年8月6日破获沦陷为跳板的台湾-VPN IP地址,并在2020年3月11日偕同国际下架Necurs僵尸网络。

除了法务部调查局揭露收到微软情资后的办案过程,以及说明与资安业者合作因应跨境网络犯罪的现况,同时,对于情资的来源,台湾微软也特别说明当时他们是如何发现僵尸网络的异常讯号,以及分析出IP地址(117.56.xxx.xxx)可能感染Necrus,并在2019年7月8日将情资分享给调查局。

关于去年破获台湾-IP地址沦为跳板,台湾微软数位安全中心分析师陈品佑说明细节。首先他指出,新的Necurs僵尸网络,采用了有别于以往的控制架构,不是透过命令和控制 (C&C)服务器,而是可以采点对点(P2P)方式来控制,如果单纯取下一个点,该僵尸网络仍然存在,还是会重新以P2P模式操纵,因此,他们最终是在今年3月,在同一时间联合全球执法单位采取行动,将整个Necurs僵尸网络取下。

 微软最早发现Necurs是在2012年,由旗下数位犯罪防治单位BitSight发现,而在他们的恶意程式观测平台上,则是从2017年4月开始,记录到台湾约有超过4.8万个IP地址,受骇成为Necurs僵尸网络,并且是点对点(P2P)的控制架构,并非一般与C&C服务器连线的架构。

而在去年调查局破获-IP地址成跳板一事,最初是由台湾微软将有关情资,通知了法务部调查局。关于Necurs僵尸网络,微软透过自身的僵尸网络监控平台,观察到在最近三年,台湾共有4.8万个IP地址受害,特别的是,陈品佑表示,他们在去年发现有不寻常的僵尸网络讯号,深感怀疑,因此,他们从40万个公开的IP地址过滤,找到90个在台湾的异常IP地址,最后确认其中一个117.56.xxx.xxx的IP地址,具有特别大的活动量,值得有关单位去优先处理。 

根据微软的调查,该IP地址早在2019年1月30日,就被平台扫描到有恶意连线,只是在接下来的四个月内,侦测到的恶意连线次数并不多,直到6月13日至7月6日期间,恶意连线次数爆增,突然从16次上升到1,588次。

随后,微软研究分析发现,国外有数个IP地址,透过117.56.xxx.xxx发送恶意病毒攻击台湾。 陈品佑表示,他们发现国内这个IP地址被设定为VPN,转发了大量钓鱼邮件勒索软件, 每周流量达1TB,并有21个可疑或恶意IP地址连线情况,都是来自境外,主要是阿尔及利亚、法国与荷兰。不仅如此, 该国内IP地址的DNS服务器, 也有与17个可疑或恶意DNS服务器连线的情形,可能传递恶意资讯,例如,他们发现有24 个恶意程式,包括金融木马、 侧录程式与勒索软件等。最终,直到调查局在8月6日成功破获后,该异常的僵尸网络讯号也随之消失。

根据微软分析,台湾约有超过48,000个IP地址受骇成为Necurs僵尸网络,遭到不明人士所控制,其中更有高达23万个网络IP地址遭受入侵。特别的是,他们6月中旬到7月初,发现其中一个IP地址117.56.XXX.XXX的恶意连线次数大增,从16次上升到1,588次,上升幅度竟高达100倍。

随后,微软进一步深入调查此117.56.XXX.XXX的IP地址,发现有21个来自阿尔及利亚、法国及荷兰等21个国外IP地址,以及17个可疑/恶意网域名称服务器,还有24个恶意程式及勒索软件,会利用这个IP地址发送恶意病毒攻击,因此,伟软将搜集的情资在2019年7月8日将情资交由法务部调查局进行后续追踪,之后调查局于2019年8月6日成功破获该IP地址,恶意病毒讯号也随之消失。

2020-04-30 12:52:00

相关文章