Новый ботнет-рэпер для Linux брутфорсит SSH-серверы

Новый ботнет-рэпер для Linux брутфорсит SSH-серверы

Новый ботнет-рэпер для Linux брутфорсит SSH-серверы

Обнаруженный на днях ботнет “RapperBot” с середины июня 2022 года проводит брутфорс-атаки на SSH-серверы Linux. За основу авторы вредоноса взяли троян Mirai, изменив ряд его особенностей (например, бесконтрольное распространение на максимально доступное число устройств).

RapperBot более жестко контролируется операторами, имеет ограниченные возможности по запуску DDoS, а его основная задача — получить первоначальный доступ к серверу.

Предположительно, этот вредонос может использоваться на первых этапах атаки, чтобы потом развить ее латеральным передвижением по скомпрометированной сети. За последние полтора месяца ботнет использовал более 3500 уникальных IP-адресов для сканирования и брутфорса SSH-серверов Linux.

На киберугрозу обратили внимание специалисты компании Fortinet, отметившие у зловреда нетипичные строки. Нет никаких сомнений, что RapperBot произошел от Mirai, однако его отличают уникальные функции, собственный протокол для связи с командным сервером (C2) и необычная для ботнета активность после проникновения в систему.

«В отличие от большинства клонов Mirai, которые брутфорсят серверы Telnet с помощью дефолтных или слабых паролей, RapperBot специально сканирует и атакует SSH-серверы, на которых допускается аутентификация по паролю», — объясняют в Fortinet.

«Часть кода вредоносной программы включает имплементацию клиента SSH 2.0, который подключается и брутфорсит любой SSH-сервер, поддерживающий обмен ключами по протоколу Диффи — Хеллмана (Diffie–Hellman key exchange) и шифрование данных с помощью AES128-CTR».

Брутфорс осуществляется с помощью учетных данных, загруженных с командного сервера. Специалисты Fortinet также выяснили, что RapperBot использовал механизм самораспространения через удаленный загрузчик бинарника, однако в середине июля авторы отказались от этой функциональности.

Более того, RapperBot может прикрепить SSH-ключ злоумышленников к хостовому “~/.ssh/authorized_keys”. Такой подход позволяет сохранять доступ к серверу между перезагрузками и даже в том случае, если вредонос обнаружен и удален.

В более поздних семплах авторы вредоноса добавили строкам дополнительные слои обфускации, например XOR-шифрование.

В России впервые оштрафовали за лайки под видео на YouTube

В России впервые вынесено судебное решение о штрафе за лайки под видеороликами на YouTube. Штраф в размере 30 тысяч рублей получил Василий Йовдий — пенсионер, уроженец Украины, проживающий в городе Ковдор Мурманской области. Суд признал его виновным в публичной дискредитации Вооружённых сил РФ.

Об этом сообщает телеграм-канал Baza со ссылкой на судебные материалы.

Основанием для решения стали одобрительные реакции в виде лайков, которые мужчина ставил под видеороликами на YouTube-каналах, принадлежащих иноагентам.

В материалах дела указано, что Йовдий, в частности, поставил лайк под видео о теракте 17 декабря 2024 года в Москве, в результате которого погибли начальник войск РХБЗ Игорь Кириллов и его адъютант Илья Поликарпов.

 

В ходе рассмотрения дела мужчина признал вину, раскаялся и заявил, что не поддерживает действующую власть на Украине. Суд учёл эти обстоятельства, а также его пенсионный возраст, и назначил минимальное наказание, предусмотренное статьёй 20.3.3 КоАП РФ.

История примечательна тем, что ранее ответственность за «лайки» в судах напрямую не применялась. При этом в 2024 году вице-спикер Госдумы Владислав Даванков, выдвигавшийся в президенты от партии «Новые люди», вносил законопроект, предлагающий запретить привлечение граждан к административной ответственности за реакции в соцсетях.

Он предлагал дополнить статьи КоАП о возбуждении ненависти и дискредитации ВС РФ примечанием о том, что выражение эмоций в виде лайков и реакций не должно рассматриваться как правонарушение. На данный момент эта инициатива так и не была принята.

Случай в Ковдоре может стать прецедентом, который покажет, как именно суды будут трактовать цифровые реакции пользователей в дальнейшем.

RSS: Новости на портале Anti-Malware.ru