ΑρχικήSecurityΤο SystemBC botnet στοχεύει VPS servers

Το SystemBC botnet στοχεύει VPS servers

Το SystemBC botnet σηματοδοτεί μια σημαντική εξέλιξη στην εγκληματική υποδομή που βασίζεται σε proxy.

SystemBC botnet

Αντί να εκμεταλλεύονται οικιακές συσκευές για proxying, οι χειριστές του SystemBC έχουν στραφεί στην εκμετάλλευση μεγάλων εμπορικών Virtual Private Servers (VPS), επιτρέποντας high-volume υπηρεσίες proxy, με ελάχιστη διαταραχή στους τελικούς χρήστες.

Τους τελευταίους μήνες, η Lumen Technologies έχει παρατηρήσει κατά μέσο όρο 1.500 παραβιασμένα VPS συστήματα καθημερινά. Καθένα από αυτά στρατολογείται για να μεταφέρει κακόβουλο traffic εκ μέρους εγκληματικών ομάδων.

Αυτοί οι παραβιασμένοι διακομιστές λειτουργούν ως ισχυρά, high-bandwidth proxies, προσφέροντας ένα πρωτοφανές επίπεδο throughput που τα παραδοσιακά οικιακά botnets δεν μπορούν να υποστηρίξουν.

SystemBC Botnet

To SystemBC αναφέρθηκε αρχικά από την Proofpoint, το 2019. Έκτοτε, η λειτουργικότητά του έχει επεκταθεί πέρα από τις απλές λειτουργίες proxy.

Δείτε επίσης: Qilin ransomware: Παραβίασε 104 οργανισμούς τον Αύγουστο

Μετά από επιτυχή διείσδυση, ο loader αποκρυπτογραφεί ένα hard-coded configuration και δημιουργεί σύνδεση με έναν από τους πάνω από 80 διακομιστές εντολών και ελέγχου (C2).

Το payload χρησιμοποιεί έναν συνδυασμό κρυπτογράφησης XOR και RC4 για να ασφαλίσει το κανάλι επικοινωνίας του, διασφαλίζοντας ότι η ανίχνευση και η ανάλυση από τους υπερασπιστές δικτυών παραμένει δύσκολη.

Οι αναλυτές της Lumen εντόπισαν αυτήν την κρυπτογραφική διαδρομή κατά τη δυναμική ανάλυση ενός δείγματος Linux, αποκαλύπτοντας μια διαδικασία τριών σταδίων τόσο για outbound beaconing όσο και για C2 responses.

Αυτό το συνεχές παιχνίδι γάτας και ποντικιού, μεταξύ αποφυγής και ανίχνευσης, έχει υπογραμμίσει την ανθεκτικότητα του SystemBC botnet για πολλά χρόνια.

Η επίδραση αυτού του botnet έχει γίνει αισθητή σε ολόκληρο το οικοσύστημα του κυβερνοεγκλήματος. Εκτός από την παροχή proxies για ενοικίαση, το δίκτυο του SystemBC έχει ενσωματωθεί σε μεγαλύτερες προσφορές όπως το REM Proxy, μια εμπορική υπηρεσία πολλαπλών επιπέδων που εξυπηρετεί πολλές εγκληματικές επιχειρήσεις. Το υψηλής ποιότητας “Mix-Speed” επίπεδο του REM Proxy περιλαμβάνει πολυάριθμους διακομιστές μολυσμένους από το SystemBC, που εκτιμώνται για τον όγκο και τη σταθερότητά τους.

Το SystemBC botnet στοχεύει VPS servers

Εν τω μεταξύ, οι χαμηλότερης ποιότητας proxies χρησιμοποιούνται σε εκστρατείες brute-force και συλλογή διαπιστευτηρίων. Αυτή η διπλή χρήση παραβιασμένων  VPS assets υπογραμμίζει πώς οι απειλητικοί παράγοντες βελτιστοποιούν τα διακριτά στάδια μόλυνσης και εκμετάλλευσης υπό μια ενιαία ενοποιημένη αρχιτεκτονική.

Δείτε επίσης: Οι Ρωσικές Gamaredon και Turla εγκαθιστούν το Kazuar Backdoor στην Ουκρανία

Μηχανισμός μόλυνσης και διαδικασία αποκρυπτογράφησης

Ο μηχανισμός μόλυνσης συχνά ξεκινά με ευκαιριακή σάρωση των υπηρεσιών που εκτίθενται στο διαδίκτυο στην θύρα 443. Μόλις εντοπιστεί ένας ευάλωτος VPS server, η λήψη κακόβουλου λογισμικού ξεκινά μέσω HTTP στην θύρα 80.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το ανακτημένο shell script αυτοματοποιεί την παράλληλη λήψη και εκτέλεση πάνω από 180 δειγμάτων SystemBC. Κάθε δείγμα μοιράζεται ένα 40-byte XOR key ενσωματωμένο στο binary του. Κατά την εκτέλεση, ο loader ανακατασκευάζει τη διαμόρφωση C2 του.

Μόλις αποκρυπτογραφηθεί, η διαμόρφωση αποδίδει μια λίστα C2 endpoints και λειτουργικών παραμέτρων. Ο loader, στη συνέχεια, δημιουργεί ένα αρχικό beacon packet (που αποτελείται από κλειδί, bytes padding και ένα 0xFFFF header) κρυπτογραφημένο στο ίδιο pipeline, πριν από τη μετάδοση.

Η απάντηση από τον διακομιστή C2 περιέχει ένα four-byte header που υποδεικνύει εντολές: δημιουργία νέου proxy, proxy data injection ή τερματισμός.

Οι ερευνητές της Lumen σημείωσαν ότι αυτή η συμμετρική προσέγγιση κρυπτογράφησης αποφεύγει αποτελεσματικά την ανίχνευση με βάση υπογραφές, ενώ διατηρεί χαμηλό υπολογιστικό φόρτο στους παραβιασμένους διακομιστές.

Δείτε επίσης: Ransomware HybridPetya: Διαφέρει από τα Petya και NotPetya;

Μέσω του συνδυασμού κλιμακούμενων τακτικών μόλυνσης, ισχυρής κρυπτογράφησης και ενσωμάτωσης σε εμπορικές υπηρεσίες proxy, το SystemBC αποτελεί παράδειγμα ενός σύγχρονου μοντέλου malware-as-a-service.

Η συνεχής παρακολούθηση και η ταχεία κοινοποίηση δεικτών παραβίασης παραμένουν κρίσιμες για την αντιμετώπιση της ευρείας απειλής.

Το SystemBC botnet στοχεύει VPS servers

Προστασία από botnet

Για την προστασία από αυτήν την απειλή, είναι σημαντικό να διατηρείτε το λογισμικό και το λειτουργικό σύστημα της συσκευής σας ενημερωμένα. Οι επιθέσεις bοtnet συχνά εκμεταλλεύονται γνωστές ευπάθειες.

Απαραίτητη είναι και η χρήση ενός αξιόπιστου προγράμματος ασφάλειας που παρέχει προστασία από malware και botnets. Αυτό θα πρέπει να περιλαμβάνει την πραγματοποίηση τακτικών σαρώσεων για την ανίχνευση και την απομάκρυνση τυχόν επιθέσεων.

Η χρήση δυνατών κωδικών πρόσβασης και η αλλαγή τους τακτικά είναι άλλος ένας τρόπος για να προστατευθείτε από το Botnet. Οι επιθέσεις bοtnet συχνά προσπαθούν να μαντέψουν τους κωδικούς πρόσβασης, οπότε η χρήση δυνατών κωδικών πρόσβασης και η αλλαγή τους τακτικά μπορεί να βοηθήσει στην προστασία των λογαριασμών σας.

Τέλος, η εκπαίδευση στην ασφάλεια των πληροφοριών μπορεί να είναι ιδιαίτερα χρήσιμη. Η κατανόηση των τρόπων με τους οποίους οι επιθέσεις botnet λειτουργούν μπορεί να σας βοηθήσει να αναγνωρίσετε και να αποφύγετε τις επιθέσεις.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS