Експертите от китайската компания NSFOCUS са открили активна кампания на нова ботнет програма, наречена HTTPBot, която е насочена към услуги за игри, технологични компании и образователни институции. През последните месеци заразената инфраструктура се разширява бързо и се използва за целенасочени атаки, като атаките не са хаотични – вместо това те са насочени към ключови бизнес системи с хирургическа точност.
HTTPBot се появява за първи път в „дивата природа“ през август 2024 година. Той се отличава от другите зловредни програми по това, че е ориентиран към Windows, въпреки че досега по-голямата част от ботнетите са използвали Linux и IoT среди.
Зловредният софтуер е разработен на Golang и използва HTTP протоколи за извършване на DDoS атаки, като се фокусира не върху обема на трафика, а върху качеството и правдоподобността на симулираната потребителска активност. Според доклада на NSFOCUS от април тази година насам HTTPBot е генерирал поне 200 различни команди за атаки. Целите са били главно входни данни за игри, платежни шлюзове и бизнес услуги. Списъкът на жертвите включва също образователни платформи и туристически портали.
Особеност на HTTPBot е използването на цял арсенал от модули за DDoS атаки:
- BrowserAttack – стартиране на скрити екземпляри на браузъра Google Chrome, за да се създаде илюзия за реална активност на потребителя;
- HttpAutoAttack – използване на бисквитки за имитиране на реални сесии;
- HttpFpDlAttack – HTTP/2 атака, принуждаваща сървъра да генерира отговори, изискващи много ресурси;
- WebSocketAttack – използване на ws:// и wss:// връзки;
- PostAttack – използване на метода POST вместо GET, което усложнява филтрирането;
- CookieAttack – разширение на BrowserAttack с генериране на данни за бисквитки.
За да бъде още по-незабележим, HTTPBot маскира графичния си интерфейс, като премахва визуалното си присъствие в системата, и променя регистъра на Windows, за да се стартира при стартиране на устройството. След като бъде инсталиран, той се свързва с контролиращия C2 сървър и чака команди, за да започне атака.
Основната характеристика на тази кампания е изместването на фокуса от класическите DDoS методи, базирани на груба сила и масивни потоци от данни, към тактиката „насочи и кликни“.
HTTPBot „задушава“ сървърите не чрез обема на заявките, а чрез постоянно превземане на ресурсите на сесията, заблуждаване на системата на ниво протокол и имитиране на легитимното поведение на браузърите.
Тази еволюция в подхода представлява заплаха за всички индустрии, чиято работа критично зависи от стабилното и бързо взаимодействие в реално време. Това важи с особена сила за компаниите, занимаващи се с хазартни игри, където бавният достъп за влизане или сривовете в системата за плащане могат да доведат до преки финансови загуби и масово напускане на потребители.
HTTPBot представлява ново поколение инструменти за дигитален саботаж, които стават все по-усъвършенствани, скрити и разрушителни – особено когато бизнесът продължава да зависи от онлайн услугите.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!