Οι πάροχοι υπηρεσιών Διαδικτύου (ISP) στην Κίνα και τη Δυτική Ακτή των Ηνωμένων Πολιτειών έχουν γίνει στόχος μιας εκστρατείας Brute-Force που αναπτύσσει infostealers και cryptominers σε παραβιασμένους κεντρικούς υπολογιστές.
Δείτε επίσης: Brute-force επιθέσεις στοχεύουν συσκευές Citrix NetScaler

Τα ευρήματα προέρχονται από την ερευνητική ομάδα της Splunk Threat, η οποία είπε ότι η δραστηριότητα οδήγησε επίσης στην παράδοση διαφόρων δυαδικών αρχείων που διευκολύνουν τη διείσδυση δεδομένων και προσφέρουν τρόπους για να εδραιωθεί η επιμονή στα συστήματα.
Οι άγνωστοι κακόβουλοι παράγοντες πραγματοποίησαν «ελάχιστες παρεμβατικές ενέργειες για να αποφύγουν τον εντοπισμό, με εξαίρεση τα τεχνουργήματα που δημιουργήθηκαν από λογαριασμούς που είχαν ήδη παραβιαστεί», ανέφερε η εταιρεία που ανήκει στη Cisco σε τεχνική έκθεση που δημοσιεύθηκε την περασμένη εβδομάδα.
Οι επιθέσεις έχουν παρατηρηθεί ότι αξιοποιούν επιθέσεις Brute-Force που εκμεταλλεύονται αδύναμα διαπιστευτήρια. Αυτές οι απόπειρες εισβολής προέρχονται από διευθύνσεις IP που σχετίζονται με την Ανατολική Ευρώπη. Περισσότερες από 4.000 διευθύνσεις IP παρόχων ISP λέγεται ότι έχουν στοχοποιηθεί από αυτές τις επιθέσεις Brute-Force.
Δείτε επίσης: Η Cisco επιδιορθώνει ευπάθεια που επιτρέπει Brute-Force
Μετά την απόκτηση αρχικής πρόσβασης σε περιβάλλοντα-στόχους, οι επιθέσεις βρέθηκε ότι απορρίπτουν πολλά εκτελέσιμα αρχεία μέσω του PowerShell για τη διεξαγωγή σάρωσης δικτύου, κλοπής πληροφοριών και εξόρυξης κρυπτονομισμάτων XMRig με κατάχρηση των υπολογιστικών πόρων του θύματος.

Πριν από την εκτέλεση του ωφέλιμου φορτίου υπάρχει μια προπαρασκευαστική φάση που περιλαμβάνει την απενεργοποίηση των χαρακτηριστικών του προϊόντος ασφαλείας και τον τερματισμό των υπηρεσιών που σχετίζονται με την ανίχνευση cryptominer.
Το κακόβουλο λογισμικό κλοπής, εκτός από τη δυνατότητα λήψης στιγμιότυπων οθόνης, χρησιμεύει παρόμοιο με ένα κακόβουλο λογισμικό περικοπής που έχει σχεδιαστεί για να κλέβει περιεχόμενο του προχείρου αναζητώντας διευθύνσεις πορτοφολιού για κρυπτονομίσματα όπως Bitcoin (BTC), Ethereum (ETH), Binance Chain BEP2 (ETHBEP2), TRTCX (TRTCONL), και Litecoin (TROCONL).
Οι πληροφορίες που συγκεντρώθηκαν στη συνέχεια μεταφέρονται σε ένα Telegram bot. Επίσης, στο μολυσμένο μηχάνημα πέφτει ένα δυαδικό αρχείο που με τη σειρά του, εκτοξεύει πρόσθετα ωφέλιμα φορτία.
Δείτε επίσης: Cisco: Brute-force επιθέσεις στοχεύουν VPN υπηρεσίες
Ασφάλεια κατά των επιθέσεων Brute-Force στους παρόχους ISP
- Αποτροπή με πολυπλοκότητα: Η χρήση μεγάλων και πολύπλοκων κωδικών πρόσβασης (συνδυασμός κεφαλαίων και πεζών χαρακτήρων, αριθμών και ειδικών χαρακτήρων) κάνει την επίθεση Brute-Force πιο δύσκολη.
- Αντιμέτρα: Συστήματα με περιορισμούς προσπαθειών σύνδεσης ή με χρήση CAPTCHA ή άλλων μηχανισμών ασφαλείας μπορούν να μειώσουν την αποτελεσματικότητα αυτών των επιθέσεων.
- Χρήση άλλων μεθόδων κρυπτογράφησης: Η χρήση αλγορίθμων κρυπτογράφησης όπως το bcrypt, το scrypt και το Argon2 προσφέρει μεγαλύτερη ασφάλεια, καθώς περιλαμβάνουν διαδικασίες «αργής» κρυπτογράφησης που καθιστούν τις επιθέσεις Brute-Force πιο χρονοβόρες.
Πηγή: thehackernews
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
