Нов ботнет превзема AI сървърите по целия свят

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Нова кампания за зловреден софтуер, която активно използва критична уязвимост в платформата Langflow привлече вниманието на експертите по информационна сигурност. Чрез тази уязвимост нападателите разпространяват ботнета Flodrix – подобрена версия на добре познатия зловреден софтуер LeetHozer, свързан с групата Moobot.

Уязвимостта CVE-2025-3248 която получи CVSS оценка 9,8, представлява липсващ механизъм за удостоверяване в Langflow – визуална среда за разработка на Python приложения с изкуствен интелект. Благодарение на тази грешка атакуващият може да изпълни отдалечено произволен код на сървър, като изпрати специално създадена HTTP заявка. Проблемът е отстранен във версия 1.3.0 на Langflow, публикувана през март 2025 година.

Въпреки поправката обаче уязвимостта продължава да се използва активно. През май американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) включи инцидента в списъка си с потвърдени заплахи, а експерти от института SANS регистрираха опити за експлоатация на своите honeypot сървъри.

Според нов доклад на Trend Micro нападателите използват публично достъпен PoC експлойт, за да търсят уязвими версии на Langflow, достъпни от интернет. След това уязвимостта се експлоатира, за да се изтегли шел скрипт, който инсталира Flodrix от отдалечен сървър на адрес 80.66.75[.]121:25565. Инсталирането се извършва директно в контекста на сървъра, тъй като Langflow не разполага с механизъм за валидиране на входа и пясъчна кутия.

След инсталирането Flodrix инициира връзка със сървъра за управление и контрол чрез TCP, като приема команди за стартиране на DDoS атаки на избрани IP адреси. Той поддържа и анонимни връзки чрез мрежата Tor, което затруднява проследяването на дейностите на зловредния софтуер.

Отделно се подчертава, че инфраструктурата за атаки е в процес на активно разработване. Изследователите са открили други скриптове за изтегляне на същия хост, от който е изтеглен Flodrix, което показва мащабна кампания с множество вектори на разпространение.

Ботнетът Flodrix показва значителни подобрения в новата си версия. Той е способен да премахва собствените си следи, да крие адресите на сървърите за управление и контрол и да използва криптиране, за да скрие вида на DDoS атаките. Зловредният софтуер анализира активните процеси в заразената система чрез достъп до директорията /proc, което може да показва опити за профилиране на машините за по-целенасочени атаки.

Отбелязва се също така, че целта на кампанията може да включва не само масови инфекции, но и идентифициране на сървъри с голямо значение, които след това ще бъдат използвани за по-сложни и разрушителни атаки. В комбинация с мащаба на разпространение и възможностите за прикриване Flodrix представлява значителна заплаха за инфраструктурите, в които се използват по-стари версии на Langflow.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини