PlugX on yli kymmenen vuotta vanha troijalainen, joka antaa hyökkääjälle oikeudet hallita saastutettuja koneita. USB-tikuilla levinneen haitan oletettiin jo kadonneen, mutta tietoturvayritys Sekoia havaitsi, että mato saastuttaa edelleen jopa satatuhatta IP-osoitetta päivässä.
Verkossa kiertävä PlugX on kuuluisan madon variantti, joka havaittiin ensimmäisen kerran vuonan 2019. Se osaa automaattisesti kopioida itsensä mihin tahansa tartunnan saaneeseen koneeseen liitettyyn USB-asemaan, jolloin se saa kyytiin ja tartuttaa uusia tietokoneita ilman käyttäjän toimia.
Sekoia osti hylätyn IP-osoitteen, jota alun perin käytettiin madon hallintaan. Yllätyksekseen tutkijat huomasivat, mato oli edelleen elossa. Palvelin sai yhteydenottoja 90 000 - 100 000 yksilöllisestä IP-osoitteesta joka päivä. Kuuden kuukauden aikana he tilastoivat hämmästyttävät 2,5 miljoonaa yksilöllistä IP-osoitetta, jotka yrittivät soittaa ”kotiin”.
IP-osoitteet eivät aina edusta tarkasti tartunnan saaneiden järjestelmien kokonaismäärää, koska useat laitteet voivat jakaa jotkin IP-osoitteet tai tietokoneet voivat käyttää dynaamisia IP-osoitteita. Pelkkä liikenteen määrä viittaa kuitenkin siihen, että tämä mato on levinnyt kauas ja mahdollisesti tartuttaen miljoonia koneita maailmanlaajuisesti.
Tutkijoiden mukaan yli 80 prosenttia PlugX-tartunnoista löytyi noin 15 maasta. Monissa näistä maista on merkittäviä kiinalaisia infrastruktuuri-investointeja. Tämän perusteella tutkijat arvioivat, että mato saattoi olla kiinalainen tiedusteluoperaatio, joka on kohdistettu tietyille alueille.
Jos kone on saastunut, siihen onneksi löytyy apukeino. Yksi komento poistaa haittaohjelman saastuneesta koneesta ja jopa puhdistaa desinfiointiprosessin aikana kytketyt USB-asemat. Pieni haaste toki on se, että suurin osa käyttäjistä, joiden koneen PlugX on saastuttanut, eivät tiedä siitä mitään.
Kuva: AdobeStock