关于防范GhostPenguin恶意软件的风险提示
创始人
2026-02-27 05:00:30
0

近期,工业和信息化部网络安全威胁和漏洞信息共享平台(CSTIS)监测发现,一种针对Linux服务器的新型恶意软件GhostPenguin持续活跃,可导致Linux服务器被远程控制并引发数据泄露等严重风险。

GhostPenguin是一个使用C++开发的多线程Linux后门恶意软件。该后门执行时先完成环境自检与初始化,通过调用系统函数(getpwuid)readlink("/proc/self/exe")获取用户主目录及自身路径,并从指定临时锁文件加载PID值后,利用kill(pid,0)系统调用验证对应进程的活跃状态,实现进程互斥以避免多实例冲突。在通信层面,GhostPenguin采用UDP协议,通过53端口伪装成DNS流量与C2服务器建立信道,首先发送未加密UDP包向C2服务器请求16字节会话密钥,该密钥将作为RC5对称加密算法的密钥对后续通信加密。此外,GhostPenguin核心功能仅在收到C2服务器的“SetStatusActive”(设置状态为活跃)数据包后才会被激活,大幅提升检测难度。一旦核心功能被激活,GhostPenguin可通过多线程处理含远程Shell、文件系统操作等在内的约40种指令,攻击者借此可远程控制受感染设备,窃取敏感数据、破坏系统完整性,严重威胁系统安全可用性及网络环境安全。

建议相关单位及用户加强监测,排查临时锁文件与异常PID验证操作;及时修补Linux系统及应用漏洞,封堵潜在入侵途径;加强账号权限管控,禁用弱密码与违规登录行为;部署终端检测工具扫描匹配GhostPenguin特征的恶意代码;关闭UDP53等非必要端口或设置ip地址白名单,拦截异常加密通信流量等方式防范攻击风险。

相关IOC信息

SHA256

7b75ce1d60d3c38d7eb63627e4d3a8c7e6a0f8f65c70d0b0cc4756aab98e9ab7

SHA1

145da15a33b54e0602e0bbe810ef6c25f2701d50

MD5

关联域名:

www[.]iytesti[.]com

关联IP地址:

124[.]221[.]109[.]147

65[.]20[.]72[.]101

来源:网络安全威胁和漏洞信息共享平台

相关内容

热门资讯

飞流科技、纵横股份……绍兴低空... 近日,绍兴低空经济领域喜讯频传,浙江飞流科技有限公司在深圳国际无人机展上揽获双奖;由越城区纵横股份长...
图|从“县城跑”到“进村送”,... 近日,泗洪县分公司打破常规,将原本仅在县城中心运行的无人车试点线路,首次延伸至乡村邮路。 此前,无人...
数智融合 向实同行——2026... 为深入贯彻落实云南省“3815”战略,抢抓数字产业数实融合发展机遇,立足面向两亚区位优势,发挥中国联...
北京城市副中心电力设备“会诊”... 新京报讯(记者吴婷婷)6月12日,在北京城市副中心10千伏前榆路不停电综合检修作业现场,国网北京市电...
AMD CEO苏姿丰:AI具有... 6月12日消息,据Windows Central报道称,AMD首席执行官苏姿丰近日在麻省理工学院毕业...
多方消息证实苹果首款触屏Mac... 6月12日消息,据macworld报道称,苹果公司首款搭载触摸屏的MacBook产品已“100%确认...
前后脚推出云台相机新品 大疆影... 财联社6月12日讯(记者 王碧微)手持云台相机市场此前几乎由大疆(Dji)的Pocket系列定义。随...
2234元的小米15:一场精心... ——————————————————— 小米15价格腰斩危机 2234元。这个数字出现在小米15 1...
测运控数据安全方案成关注亮点 ... 2026年6月11日,以“创新发展 合作共赢”为主题的第五届遥感·通信创新大会在长春开幕。大会由长光...
38.8公里仅需27分钟,科技... 2026年6月5日,云南省阜外心血管病医院成功完成了首次无人机紧急用血配送任务。此次首飞航线全长38...