Екипът на Flare откри неописан досега Linux ботнет, наречен SSHStalker. Активността му беше засечена при наблюдение на SSH сървър-примамка с отслабена защита. В продължение на два месеца специалистите регистрираха серия от прониквания, които разкриха необичайна комбинация от остарели IRC методи за управление и съвременен автоматизиран масово взлом.
Схемата е базирана на класическия IRC модел за управление на заразените възли. Операторите използват няколко варианта на ботове, написани на C, Perl и shell, както и известни семейства злонамерен софтуер като Tsunami и Keiten. Контролът се установява чрез множество сървъри и канали едновременно, което повишава устойчивостта на инфраструктурата и намалява зависимостта от отделни възли. Вместо скритост, акцентът е върху простотата и оцеляването.
След подбора на данните от SSH на сървъра се изтегля набор от инструменти. Това включва скенер, маскиран като nmap, но написан на Go. Той търси нови хостове с отворен порт 22 и разширява инфекцията. След това се внедрява верига от файлове, компилирани директно на атакуваната машина с помощта на GCC. Този подход позволява персонализиране към архитектурата и конфигурацията на конкретна система.
Механизмът за закрепване е изключително шумен, но ефективен: създава се cron задача, която се изпълнява всяка минута. Специален скрипт проверява за наличие на основния процес и незабавно го рестартира, ако спре. Дори частичното почистване има само краткосрочен ефект. Освен това, помощни програми се използват за подмяна и изчистване на регистрационните файлове за вход, както и няколко модула, подобни на руткит.
В арсенала е открит и голям набор от експлойти за стари Linux-ядра от линията 2.6.x с уязвимости, датиращи от 2009–2010 г. Тези експлойти са практически безполезни срещу съвременните системи, но все още работят срещу забравени сървъри, стари VPS образи и вградени устройства. Според авторите на доклада, до 3% от външните Linux-хостове остават изложени на риск, а в сегмента на старата инфраструктура цифрата може да достигне 10%.
Отделен модул е предназначен за търсене на секрети в уебсайтовете. Инструментът търси десетки хиляди пътища и анализира отговорите на страниците, опитвайки се да идентифицира ключове за достъп до облачните сървъри на AWS. Поддържат се прокси сървъри, съвременни TLS библиотеки и DNS през HTTPS, което показва, че е проектиран за мащабно сканиране.
Открити са и скрити комплекти за добив на криптовалута и конфигурации на пулове. Някои от инфраструктурата и речниците в IRC ботовете съдържат румънски прякори и жаргон. Не са открити обаче директни връзки към известните групи Outlaw или Maxlas. Структурата и методите на работа по-вероятно сочат към имитатор или свързан екип.
Анализ на IRC каналите разкри връзки от заразени машини без изрични контролни команди. Това може да показва тестова фаза или подготовка на сайта за бъдещи операции. Експертите препоръчват деактивиране на SSH вход с парола, ограничаване на външния достъп, наблюдение на изпълнението на компилатора на производствените сървъри и мониторинг на cron задачите с чести интервали на изпълнение.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!