ΑρχικήSecurityChaos botnet: Νέα παραλλαγή στοχεύει λανθασμένες ρυθμίσεις cloud

Chaos botnet: Νέα παραλλαγή στοχεύει λανθασμένες ρυθμίσεις cloud

Ερευνητές κυβερνοασφάλειας έχουν εντοπίσει μια νέα παραλλαγή του malware Chaos, η οποία επηρεάζει λανθασμένες ρυθμίσεις cloud και επεκτείνει το εύρος στόχευσης του botnet.

Chaos botnet

“Το κακόβουλο λογισμικό Chaos στοχεύει όλο και περισσότερο λανθασμένες ρυθμίσεις cloud, επεκτεινόμενο πέρα από την παραδοσιακή του εστίαση σε routers και edge συσκευές“, ανέφερε η Darktrace σε μια νέα αναφορά.

Chaos botnet

Το Chaos καταγράφηκε για πρώτη φορά από τα Lumen Black Lotus Labs τον Σεπτέμβριο του 2022. Παρουσιάστηκε ως κακόβουλο λογισμικό πολλαπλών πλατφορμών, ικανό να στοχεύει περιβάλλοντα Windows και Linux για να εκτελεί απομακρυσμένες εντολές shell, να εγκαθιστά επιπλέον modules, να διαδίδεται σε άλλους hosts μέσω brute-forcing SSH keys, να εξορύσσει κρυπτονομίσματα και να εκκινεί επιθέσεις denial-of-service (DDoS) μέσω HTTP, TLS, TCP, UDP και WebSocket.

Δείτε επίσης: Mac: Νέα ClickFix επίθεση καταχράται το Script Editor

Το κακόβουλο λογισμικό θεωρείται ότι είναι μια εξέλιξη ενός άλλου DDoS κακόβουλου λογισμικού, γνωστού ως Kaiji, που έχει στοχεύσει misconfigured Docker instances. Προς το παρόν δεν είναι γνωστό ποιος βρίσκεται πίσω από την κακόβουλη επιχείρηση, αλλά η παρουσία κινεζικών χαρακτήρων και η χρήση υποδομής που βασίζεται στην Κίνα υποδηλώνουν ότι ο απειλητικός παράγοντας μπορεί να είναι κινεζικής προέλευσης.

Chaos botnet: Νέα παραλλαγή στοχεύει λανθασμένες ρυθμίσεις cloud

Νέα επικίνδυνη παραλλαγή

Η Darktrace ανέφερε ότι εντόπισε τη νέα παραλλαγή, αφού στόχευσε το honeypot δίκτυό της τον περασμένο μήνα. Επρόκειτο για μια σκόπιμα λανθασμένη ρύθμιση Hadoop, που επέτρεψε την απομακρυσμένη εκτέλεση κώδικα στην υπηρεσία. Στην επίθεση που εντοπίστηκε από την εταιρεία κυβερνοασφάλειας, η εισβολή ξεκίνησε με ένα HTTP request προς το Hadoop deployment για τη δημιουργία μιας νέας εφαρμογής.

Η εφαρμογή ενσωμάτωσε μια ακολουθία εντολών shell για την ανάκτηση ενός Chaos agent binary από έναν server που ελέγχεται από τον επιτιθέμενο. Επίσης, οι εντολές επέτρεψαν τη ρύθμιση δικαιωμάτων, για να επιτρέπεται σε όλους τους χρήστες να το διαβάζουν, να το τροποποιούν ή να το εκτελούν, και στη συνέχεια την εκτέλεση του binary και τη διαγραφή του από το δίσκο για να ελαχιστοποιηθούν τα ίχνη.

Ένα ενδιαφέρον στοιχείο της επίθεσης είναι ότι το domain είχε προηγουμένως χρησιμοποιηθεί σε μια καμπάνια phishing email που πραγματοποιήθηκε από την κινεζική ομάδα κυβερνοεγκλήματος Silver Fox για την παράδοση παραπλανητικών εγγράφων και του κακόβουλου λογισμικού ValleyRAT.

Δείτε επίσης: Επίθεση zero-day στοχεύει χρήστες του Adobe Reader

Το 64-bit ELF binary είναι μια αναδομημένη και ενημερωμένη έκδοση του Chaos, που αναδιαρθρώνει αρκετές από τις λειτουργίες του ενώ διατηρεί το μεγαλύτερο μέρος των βασικών του χαρακτηριστικών. Μια από τις πιο σημαντικές αλλαγές αφορά την αφαίρεση λειτουργιών που του επέτρεπαν να διαδίδεται μέσω SSH και να εκμεταλλεύεται ευπάθειες routers.

Στη θέση τους υπάρχει μια νέα λειτουργία SOCKS proxy που επιτρέπει στο παραβιασμένο σύστημα να χρησιμοποιείται για ferrying traffic, κρύβοντας έτσι τις πραγματικές πηγές κακόβουλης δραστηριότητας και καθιστώντας πιο δύσκολο για τους υπερασπιστές να ανιχνεύσουν και να μπλοκάρουν την επίθεση.

Chaos botnet: Νέα παραλλαγή στοχεύει λανθασμένες ρυθμίσεις cloud

“Επιπλέον, αρκετές λειτουργίες που προηγουμένως θεωρούνταν ότι κληρονομήθηκαν από το Kaiji έχουν πλέον αλλάξει, υποδηλώνοντας ότι οι απειλητικοί παράγοντες είτε έχουν ξαναγράψει το κακόβουλο λογισμικό είτε το έχουν αναδιαρθρώσει εκτενώς“, πρόσθεσε η Darktrace.

Η προσθήκη της λειτουργίας proxy είναι πιθανό να αποτελεί ένδειξη ότι οι απειλητικοί παράγοντες επιδιώκουν να εκμεταλλευτούν περαιτέρω το botnet πέρα από την εξόρυξη κρυπτονομισμάτων και τις DDoS επιθέσεις επί πληρωμή.

Δείτε επίσης: Η APT28 εκμεταλλεύεται SOHO routers σε εκστρατεία DNS Hijacking

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

“Ενώ το Chaos δεν είναι ένα νέο κακόβουλο λογισμικό, η συνεχής εξέλιξή του υπογραμμίζει την αφοσίωση των κυβερνοεγκληματιών να επεκτείνουν τα botnets τους και να ενισχύσουν τις δυνατότητες που έχουν στη διάθεσή τους“, κατέληξε η Darktrace. “Η πρόσφατη στροφή σε botnets όπως το AISURU και το Chaos, για να περιλαμβάνουν proxy υπηρεσίες ως βασικά χαρακτηριστικά, δείχνει ότι το denial-of-service δεν είναι πλέον ο μόνος κίνδυνος που θέτουν αυτά τα botnets“.

Προστασία

Για την προστασία από απειλές όπως το Chaos, είναι κρίσιμο να διασφαλίζονται σωστά οι ρυθμίσεις cloud (ιδίως σε υπηρεσίες όπως Docker και Hadoop), να εφαρμόζονται ισχυροί κωδικοί και πολυπαραγοντικός έλεγχος ταυτότητας (MFA), και να περιορίζεται η πρόσβαση μέσω firewall και network rules μόνο σε απαραίτητες IP. Παράλληλα, η τακτική ενημέρωση λογισμικού, η απενεργοποίηση περιττών υπηρεσιών, η χρήση εργαλείων ανίχνευσης απειλών και η συνεχής παρακολούθηση logs μπορούν να εντοπίσουν ύποπτη δραστηριότητα έγκαιρα, μειώνοντας σημαντικά τον κίνδυνο παραβίασης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS