ΑρχικήSecurityRapperBot: Καταλαμβάνει συσκευές και πραγματοποιεί επιθέσεις DDoS

RapperBot: Καταλαμβάνει συσκευές και πραγματοποιεί επιθέσεις DDoS

Οι ερευνητές κυβερνοασφάλειας άρχισαν να ανιχνεύουν μια ανησυχητική αύξηση στην κίνηση UDP flood στις αρχές Απριλίου 2025, που προέρχεται από παραβιασμένα καταγραφικά βίντεο δικτύου (NVR) και άλλες συσκευές edge, γνωστή με την ονομασία RapperBot.

Δείτε επίσης: Η Cloudflare μπλόκαρε τη μεγαλύτερη DDoS επίθεση (11.5 Tbps)

RapperBot

Μέσα σε χιλιοστά του δευτερολέπτου από τη μόλυνση, αυτές οι συσκευές μετατράπηκαν σε όπλα για να κατευθύνουν τεράστιους όγκους πακέτων σε ανυποψίαστους στόχους, οδηγώντας σε διακοπές υπηρεσιών και μαζική κατανάλωση εύρους ζώνης.

Οι αναλυτές της Bitsight αναγνώρισαν αυτή τη δραστηριότητα ως έργο του νέου botnet RapperBot, σημειώνοντας την ασυνήθιστα γρήγορη αλυσίδα εξόντωσης και την καινοτόμο χρήση παλαιών περιορισμών υλικού για να αποφύγουν την ανίχνευση.

Η εμφάνιση του κακόβουλου λογισμικού ακολουθεί ένα γνωστό μοτίβο: οι κακόβουλοι παράγοντες σαρώνουν το Διαδίκτυο για εκτεθειμένες διεπαφές ιστού, ασκούν brute force ή εκμεταλλεύονται προεπιλεγμένα διαπιστευτήρια και παραδίδουν ένα κακόβουλο φορτίο μεταμφιεσμένο σε ενημέρωση υλικολογισμικού.

Μόλις εκτελεστεί, το RapperBot ξεκινά αμέσως δύο ξεχωριστές ενέργειες: κρυπτογραφημένα ερωτήματα εγγραφής DNS TXT για την απόκτηση διευθύνσεων IP εντολών και ελέγχου (C2) και συνεχείς πλημμύρες UDP στη θύρα 80.

Οι αξιολογήσεις επιπτώσεων δείχνουν απόδοση μεμονωμένων συσκευών που υπερβαίνει το 1 Gbps, με τη συνολική χωρητικότητα botnet να κορυφώνεται σε πάνω από 7 Tbps κατά τη διάρκεια συντονισμένων εκστρατειών εναντίον σημαντικών στόχων, συμπεριλαμβανομένων παρόχων αναζήτησης που βασίζονται στο cloud και πλατφορμών κοινωνικής δικτύωσης.

Δείτε ακόμα: Ευπάθειες του BIND 9 εκθέτουν οργανισμούς σε επιθέσεις DoS

RapperBot: Καταλαμβάνει συσκευές και πραγματοποιεί επιθέσεις DDoS

Παρά την ισχύ του, η συμπεριφορά του κακόβουλου λογισμικού είναι κομψά απλή: τοποθετεί ένα απομακρυσμένο κοινόχρηστο στοιχείο NFS για να ανακτήσει και να εκτελέσει δυαδικά αρχεία ειδικά για την αρχιτεκτονική και στη συνέχεια αυτοδιαγράφεται για να εκτελεστεί εξ ολοκλήρου στη μνήμη.

Οι ερευνητές του Bitsight σημείωσαν ότι αυτή η στρατηγική αξιοποιεί το ελάχιστο περιβάλλον BusyBox σε πολλές συσκευές IoT, όπου απουσιάζουν τα τυπικά εργαλεία λήψης όπως το curl ή το /dev/tcp.

Εκμεταλλευόμενο τον μηχανισμό ενημέρωσης υλικολογισμικού του NVR – συγκεκριμένα, μια διαδρομή zero-day στον διακομιστή ιστού ακολουθούμενη από μια δυαδική ανάκτηση μέσω NFS – το RapperBot αποφεύγει τα συνηθισμένα αντικείμενα του συστήματος αρχείων που ενεργοποιούν ειδοποιήσεις antivirus.

Στο εσωτερικό του, ο μηχανισμός ανακάλυψης C2 του RapperBot βασίζεται σε κρυπτογραφημένα αρχεία TXT που φιλοξενούνται σε τομείς OpenNIC όπως iranistrash.libre και pool.rentcheapcars.sbs.

Το κακόβουλο λογισμικό κατασκευάζει ένα από τα 32 προκαθορισμένα ονόματα κεντρικών υπολογιστών επιλέγοντας τυχαία από λίστες υποτομέων, τομέων και TLD με σκληρό κώδικα και στη συνέχεια, αναλύει αυτά τα ονόματα σε σχέση με προσαρμοσμένους διακομιστές DNS (1.1.1.1, 8.8.8.8 και άλλους).

Δείτε επίσης: Cloudflare: Οι επιθέσεις DDoS φτάνουν στο ρυθμό ρεκόρ 7,3 Tbps

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

RapperBot: Καταλαμβάνει συσκευές και πραγματοποιεί επιθέσεις DDoS

Η απόκριση TXT περιέχει μια λίστα κρυπτογραφημένων διευθύνσεων IP διαχωρισμένων με αγωγούς, την οποία το bot αποκρυπτογραφεί με έναν προσαρμοσμένο αλγόριθμο τύπου RC4 ακολουθούμενο από αποκωδικοποίηση βάσης 56.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS