Операторът на популярен ботнет, доставящ криптоминьор, крие кода на програмата в изображение на известна поп-певица, алармират от британската компания за информационна сигурност и интернет защита Sophos.

Въпросният ботнет, известен най-вече с името си MyKings (но също така и DarkCloud и Smominru) използва снимката на Тейлър Суифт, за да атакува Windows сървъри. Хакерите зад MyKings се опитват да компрометират тези сървъри, атакувайки слабо защитени или погрешно конфигурирани услуги, като MySQL, MS-SQL, Telnet, ssh, IPC, WMI и Remote Desktop. Веднъж проникнали в тях, те доставят криптоминьор, а след това се опитват да се разпространят и в съседни системи, организирайки ги в обща зомби ботнет армия, която копае крипто.

Проучването на Sophos посочва, че те са регистрирали досега появата на 43 900 уникални IP адреса, свързани с MyKings. Основната част от тези адреси идват от Китай, Русия, Тайван, Бразилия, САЩ, Индия и Япония. Самите ботнети, копаещи криптовалути са особено популярни през настоящата година, а MyKings конкретно е заплаха засечена за пръв път през 2017. Това, което обаче е забележително в тези атаки е именно използването на изображението за скриване на зловредния код.

След като открие слабост, посредством която може да проникне в сървъра, групата зад MyKings се подсигурява, че няма конкуренция в лицето на други зловредни програми и разчиства пътя си за атака, като спира услуги, свързани с набор от защитен софтуер в специално изготвен списък. След това програмата обезпечава трайното си присъствие в системата, продължавайки в същите стъпки и към следващите си жертви. Дизайнът на цялата процедура е така изготвен от авторите на MyKings, че даже засичането му може да се окаже неефективно спасение, ако той не бъде почистен напълно, тъй като даже и някой компонент да остане в системата, зловредната програма се обновява и регенерира напълно.

Конкретно изображението на Тейлър Суифт в случая е качено в публично хранилище и крие инструкции за обновлението на зловредната програма. MyKings използва широк арсенал от експлойти за вече известни уязвимости. И ако името му ви е познато, то най-вероятно го помните от новина от миналата година, когато Proofpoint алармира за серия от атаки, в която над половин милион компютри бяха вкарани в ботнет с цел да копаят Monero. В нея бяха използвани и експлойти, взети от инструментариума на Shadow Brokers, същата групировка, отмъкнала кибероръжия на Агенцията за национална сигурност на САЩ.

Sophos съобщават, че и в настоящата кампания цел е била доставянето на копач на Monero. Що се отнася до жизнения цикъл на MyKings от регистрирането му досега, групата зад него е спечелила близо три милиона долара. В настоящата атака, хакерите припечелват едва по около $300 дневно, което както посочват от Sophos, се дължи най-вече на ниския курс на Monero в момента.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!