IXCM工作室
35 subscribers
1 file
18 links
Download Telegram
近一年间,下载站出现了较多被恶意刷取网站CDN流量及针对性的过多访问单个文件的行为。主要刷流的文件为Zerotermux各版本的安装包、VM磁盘镜像等大文件。

ICDOWN从未对文件下载进行任何的限制且文件下载始终为直链模式,但从2025年5月13日起ICDOWN已开始屏蔽已被标记为PCDN、CDN恶意流量、BT吸血IP及NetCraft相关的流量,这将会大大提升真实用户的浏览体验。
Channel photo updated
Channel photo updated
注意使用Nezha监控工具的新型入侵手段

攻击方式
phpMyAdmin 初始访问 → 日志投毒植入 Web Shell → AntSword 接管 → 部署 Nezha Agent → 部署 Ghost RAT → 创建恶意服务持久化

处理方法
检查是否存在恶意文件(如 123.php , live.exe , x.exe )和名为 SQLlite 的恶意服务 ,并将其彻底移除 。

#安全报告
#特别安全事件

www.huntress.com/blog/nezha-china-nexus-threat-actor-tool
已知一个疑似伪装为zygisk针对root用户的后门,该病毒通过用户主动刷入模块感染设备,通过无障碍服务与系统及应用实现持久化,疑似窃取手机相册和密码信息,目前仅有三家(含卡巴斯基)安全软件服务商拉黑配置下发网址。
自查方式
​/system/priv-app/zygisk/ 目录
​/data/adb/service.d/ 目录下的 0.sh, 1.sh, 2.sh 脚本文件
​/data/local/vendor/ 目录
​/data/app/ 目录中包含 com.android.append 关键字的文件夹
​在Magisk(面具)的“超级用户”授权列表中,检查是否存在 com.android.append 的授权记录。

样本报毒5
报毒类型:间谍代理、下载者木马

#安全报告
IXCM工作室
已知一个疑似伪装为zygisk针对root用户的后门,该病毒通过用户主动刷入模块感染设备,通过无障碍服务与系统及应用实现持久化,疑似窃取手机相册和密码信息,目前仅有三家(含卡巴斯基)安全软件服务商拉黑配置下发网址。 自查方式 ​/system/priv-app/zygisk/ 目录 ​/data/adb/service.d/ 目录下的 0.sh, 1.sh, 2.sh 脚本文件 ​/data/local/vendor/ 目录 ​/data/app/ 目录中包含 com.android.append 关键字的文件夹…
疑似一个伪装成MT终端扩展包的应用程序,通过随机注入已安装模块感染ROOT设备,根据配置下发域名查看,与之前流行的远控同源。
由于本次感染未成规模,缺少相关样本分析,感染方式、传播途径未知。

判断:
1.MT终端扩展包bin.mt.plus.termex应位于用户程序列表,而非系统程序列表。
2.微信等应用程序,出现风险提示并自动登出账户。

参考
1.制作方的伪装方式开始具有随机性并正在持续更新。
2.尽可能避免通过社交软件下载模块。
3.开挂、为了开挂做准备的用户可能是本次攻击的主对象。
4.已出现疑似攻击者后台的截图
5.疑似远程下发配置:fdkss.sbs/client/a.ashx

#安全报告
#特别安全事件
今日19时CloudFlare出现的故障已影响ICDOWN下载站,请等待服务提供商恢复。
IXCM工作室
今日19时CloudFlare出现的故障已影响ICDOWN下载站,请等待服务提供商恢复。
cloudflare宣布该事件已解决,我们将切换回该服务商继续提供服务
昨日下午ICDOWN出现访问失败的问题,原因为CloudFlare故障。
ICDOWN CDN将在本年度内关闭标准CDN服务及部分转发器,使用固定解析的用户请及时修改。

将会关闭或已关闭的转发器:
香港103转发器
香港N转发器
香港25转发器
新加坡SG6转发器
日本OV-3转发器
土耳其TR6转发器

洛杉矶总74转发器
洛杉矶总142转发器
洛杉矶→AS9929转发器
洛杉矶→AS4837转发器
洛杉矶→CT-CN2转发器
洛杉矶→CT-CN2第二转发器
CloudFlare现正发生故障,影响下载站网络速度。
飞牛 OS (FnOS)疑似出现0-day漏洞,已被利用,建议使用该系统的用户暂时停止将OS网络暴露致公网。

样本观察:DDoS+远控,已出现多个样本->考虑非单一攻击方来源(?),可能已被广泛利用

#安全报告
#紧急安全事件
Nekogram 12.5.2 版本发布后被曝出该客户端
1.(?)可能于2024年某个时间段后未经同意传输手机号至特定Bot的行为。
2.目前该行为正在持续
建议弃用此客户端,更换为其他可信第三方客户端或更换官方客户端。

#安全报告
#需要注意的安全事件
服务器总控制室正在对所管理的全体服务器进行系统版本升级。

本次升级的范围较大,涉及的用户数量及系统数量非常多,不可避免地会对一些服务产生影响。

为了尽可能的避免造成较大的影响,我们将会在操作前备份重要的服务器及用户数据,并根据服务器职责采用分级升级。

由于部分服务由多个服务器同时提供,因此采用分级升级策略升级服务器时,可能造成部分服务服务质量降级或完全不可用。

预计的时间段为
①级
2026年04月12日至2026年05月12日
②级
2026年07月1日至2026年07月10日
③级
2026年07月15日至2026年07月23日

#服务及运行消息
#服务器总控制室
【维护完成】服务器总控制室正在对提供服务的基础设施进行维护,下载站运行降级;邮件服务·网络转发·接入·SCDN总控制台·NS控制台不可用

#服务及运行消息
#服务器总控制室
ICDOWN下载站设计架构将由Ver.9/10/11逐步迁移至第12版本

ICDOWN 下载站所使用的 Ver.9 / 10 / 11 架构,已经从 2021 年持续运行至 2026 年。随着使用环境、维护需求和整体架构方向的变化,这一代架构将开始逐步迁移至 Ver.12。

本次调整是面向后续数年使用体验、兼容性和维护方式的整体更新。关于旧架构的回顾、目前存在的问题、新架构的设计方向,以及后续的替换过程,已经整理成文。

建议看看全文
ICDOWN下载站架构已调整完毕
本次架构调整未影响任何服务
ICDOWN下载站主站
https://d.icdown.club
ICDOWN CLI Download Station
http://list.d.icdown.club
IXCM工作室正在对服务器进行维护,ICDOWN下载站降级运行