CNCERT 提示 FlyLegit 传播:服务器既可能是目标,也可能被当成攻击节点
针对 Linux 与 IoT 设备,检查远程管理、异常出站流量和恢复流程,减少僵尸网络驻留风险。
本文目录
近期通报关注什么
CNCERT 于 2026 年 9 月 30 日发布提示称,其与绿盟科技联合监测发现 FlyLegit 持续面向 Linux 服务器和 IoT 设备传播,并控制设备发起 DDoS。对运营者而言,防护不只有“别人打进来”这一面,还包括自己的资源是否被用于向外攻击。
从资产清单找到管理入口
建议检查公网管理端口、默认账号、过期固件及长期未更新的边缘设备。把设备归属、用途、维护人和更新方式补齐;无法及时升级的设备,应按业务需要收紧远程访问,并准备替换方案。避免使用同一管理口令覆盖一整批设备。
把出站异常与业务时间对照
持续向陌生地址发送流量、业务空闲时仍出现异常包速率、未知进程反复启动,都值得与正常任务核对。这些现象并不能单独确认 FlyLegit,应结合厂商与 CNCERT 发布的指标、主机日志和网络记录判断,避免仅凭 CPU 占用就下结论。
恢复要防止再次感染
发现可疑节点后,先限制其不必要的网络连接并保留调查材料,再按受影响情况清理或从可信镜像重建。补齐漏洞、轮换相关凭证并持续观察出站行为。仅终止一个进程,或只给业务入口加高防,不能修复设备本身的失陷问题。
