Експерти от японската компания за киберсигурност Trend Micro откриха зловредния софтуер SprySOCKS, който се използва за атакуване на машини, работещи с Linux.
Новият зловреден софтуер произлиза от „задната вратичка“ Trochilus Windows, открита през 2015 година от изследователи от Arbor Networks – той се стартира и изпълнява само в паметта, а полезният му товар не се съхранява на дискове, което го прави много по-труден за откриване. През юни тази година изследователите на Trend Micro откриха файл с име „libmonitor.so.2“ на сървър, използван от група, чиято дейност са следили от 2021 година насам. В базата данни на VirusTotal те откриха свързан изпълним файл, наречен „mkmon“, който помогна за декриптирането на „libmonitor.so.2“ и разкриването на полезния му товар.
Оказало се, че това е сложен зловреден софтуер за Linux, чиято функционалност се припокрива с тази на Trochilus и включва оригинална реализация на протокола Socket Secure (SOCKS), поради което зловредният софтуер е получил името SprySOCKS. Той може да събира системна информация, да предоставя отдалечено управление, да генерира списък с мрежови връзки, да разгръща прокси сървър, базиран на SOCKS за обмен на данни между компрометираната система и сървъра за командване и контрол на нападателя и да извършва други операции. Посочването на версиите на злонамерения софтуер предполага, че той все още е в процес на разработка.
Изследователите смятат, че SprySOCKS се използва от хакерската групировка Earth Lusca. Групата използва техники за социално инженерство, за да заразява системите. SprySOCKS инсталира пакетите Cobalt Strike и Winnti като полезен товар. Първият е комплект за намиране и експлоатиране на уязвимости, а вторият, който е на повече от 10 години, комуникира с китайските власти.
Съществува теория, че Earth Lusca, която работи предимно с азиатски цели е насочена към кражба на пари, тъй като неговите жертви често са компании, които се занимават с хазарт и криптовалути.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!
