Новый червеобразный ботнет NoaBot атакует SSH-серверы для криптомайнинга

Новый червеобразный ботнет NoaBot атакует SSH-серверы для криптомайнинга

Новый червеобразный ботнет NoaBot атакует SSH-серверы для криптомайнинга

NoaBot — новый ботнет, основанный на печально известном Mirai, засветился в компаниях криптомайнинга. Особенностью NoaBot можно назвать самораспространяющийся компонент и SSH-бэкдор.

На атаки операторов NoaBot указали специалисты компании Akamai. Стив Купчик, один из исследователей поделился в отчёте следующим данными:

«Среди функциональных возможностей NoaBot — самораспространение по типу сетевого червя, а также скачивание и выполнение на сервере дополнительных бинарников».

Mirai породил множество преемников после утечки исходного кода вредоноса в 2016 году. NoaBot как раз стал одним из них, при этом эксперты связывают его активность с сетевым червём P2PInfect, активность которого в сентябре 2023 года возросла в 600 раз.

Дело в том, что злоумышленники в качестве эксперимента иногда устанавливали P2PInfect вместо NoaBot. Модуль нового ботнета, отвечающий за распространение, задействует SSH-сканер для поиска уязвимых к подбору паролей серверов.

Если операторам удаётся обнаружить потенциальную цель, они запускают классический брутфорс с подбором по словарю, после чего добавляют открытый ключ SSH в файл .ssh/authorized_keys.

При необходимости NoaBot легко загружает и выполняет дополнительные бинарники, а также пытается найти новые жертвы и перескочить на них.

 

«NoaBot скомпилирован при помощи uClibc, что, судя по всему, повлияло на детектирование антивирусными средствами. Как правило, варианты Mirai обнаруживаются с помощью соответствующей сигнатуры, однако в NoaBot защитные программы видят SSH-сканер или обычный троян».

Обфускация также помогает операторам действовать незаметно, а конечной целью является установка модифицированной версии вредоносного майнера XMRig.

Исследователям из Akamai удалось выявить 849 IP-адресов жертв нового ботнета. Основная часть заражений пришлась на Китай, хотя географически киберпреступники не привязываются к какой-либо стране.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Исходники Banshee Stealer слиты в Сеть, подписку на macOS-трояна закрыли

Исходные коды Banshee, программы-стилера для macOS, обнаружены онлайн. Авторы находки скопировали их и выложили на GitHub.

После утечки созданный на основе трояна сервис (MaaS, Malware-as-a-Service), по данным VXunderground, закрылся.

Платный доступ к Banshee стали активно продвигать на хакерских форумах в минувшем августе. Вредонос не очень сложен, поддерживает аппаратные платформы x86_64 и Arm64 и умеет воровать данные из браузеров, криптокошельков и сотни браузерных плагинов.

Авторы инфостилера успели снабдить его только базовой защитой — средствами противодействия запуску из-под отладчика и в виртуальной среде. Примечательно, что зловред также откатывает свое исполнение, когда в предпочтениях выставлен русский язык.

Отметим: утечки исходников вредоносных программ нередки, и злоумышленники охотно используют такие возможности для создания кастомных вариантов и форков. Иногда вирусописатели сами выкладывают свои творения в паблик, обнаружив, что те слишком сильно засветились.

Некоторые создатели зловредов сразу открывают доступ к исходным кодам — как это сделал, к примеру, автор Luca Stealer. Случайные утечки в мире киберкриминала и вовсе редки, как и происки хактивистов — разве что тех раздражает такое оружие, как сталкерский софт.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru