CNCERT 提示 FlyLegit 傳播:伺服器既可能是目標,也可能被當成攻擊節點

針對 Linux 與 IoT 設備,檢查遠程管理、異常出站流量和恢復流程,減少僵尸網路駐留風險。

本文目錄

近期通報關注什么

CNCERT 于 2026 年 9 月 30 日發布提示稱,其與綠盟科技聯合監測發現 FlyLegit 持續面向 Linux 伺服器和 IoT 設備傳播,并控制設備發起 DDoS。對運營者而言,防護不只有“別人打進來”這一面,還包括自己的資源是否被用于向外攻擊。

從資產清單找到管理入口

建議檢查公網管理端口、預設帳號、過期固件及長期未更新的邊緣設備。把設備歸屬、用途、維護人和更新方式補齊;無法及時升級的設備,應按業務需要收緊遠程存取,并準備替換方案。避免使用同一管理口令覆蓋一整批設備。

把出站異常與業務時間對照

持續向陌生地址發送流量、業務空閑時仍出現異常包速率、未知進程反復啟動,都值得與正常任務核對。這些現象并不能單獨確認 FlyLegit,應結合廠商與 CNCERT 發布的指標、主機日誌和網路記錄判斷,避免僅憑 CPU 占用就下結論。

恢復要防止再次感染

發現可疑節點后,先限制其不必要的網路連接并保留調查材料,再按受影響情況清理或從可信鏡像重建。補齊漏洞、輪換相關憑證并持續觀察出站行為。僅終止一個進程,或只給業務入口加高防,不能修復設備本身的失陷問題。

參考資料

CNCERT FlyLegit notice

繼續閱讀

查看相關內容

返回行業資訊 聯繫技術支持