ΑρχικήSecurityΝέο Botnet εκμεταλλεύεται λάθος διαμόρφωση DNS

Νέο Botnet εκμεταλλεύεται λάθος διαμόρφωση DNS

Μια πρωτοεμφανιζόμενη καμπάνια botnet εμφανίστηκε στα τέλη Νοεμβρίου, χρησιμοποιώντας έναν καινοτόμο συνδυασμό λανθασμένης διαμόρφωσης DNS και δικτυακών συσκευών που έχουν παραβιαστεί για να προωθήσει μια παγκόσμια επιχείρηση κακόβουλου spam. Οι αρχικές αναφορές εμφανίστηκαν όταν δεκάδες οργανισμοί έλαβαν αυτό που φαινόταν να είναι νόμιμα τιμολόγια μεταφοράς, το καθένα περιέχοντας ένα αρχείο ZIP με κακόβουλο JavaScript payload.

Δείτε επίσης: Το Botnet AISURU πίσω από τη μαζική επίθεση DDoS 11,5 Tbps

Botnet DNS

Κατά την εκτέλεση, το script ξεκινούσε μια ρουτίνα PowerShell για να συνδεθεί σε έναν απομακρυσμένο διακομιστή εντολών και ελέγχου στη διεύθυνση 62.133.60.137, έναν host με προηγούμενες συνδέσεις με Ρώσους απειλητικούς παράγοντες. Οι αναλυτές της Infoblox αναγνώρισαν ότι η υποκείμενη υποδομή βασίζεται σε περισσότερους από 13.000 παραβιασμένους δρομολογητές MikroTik, οι οποίοι έχουν μετατραπεί σε ανοιχτούς διακομιστές SOCKS4. Αυτό το εκτεταμένο δίκτυο αναμετάδοσης όχι μόνο αυξάνει τον όγκο παράδοσης email αλλά και αποκρύπτει την πραγματική προέλευση των επιθέσεων, καθιστώντας το παραδοσιακό φιλτράρισμα βάσει IP αναποτελεσματικό.

Αντί να εκμεταλλεύεται μια μοναδική ευπάθεια, η καμπάνια εκμεταλλεύεται τις προεπιλεγμένες ή κακώς ασφαλισμένες διαμορφώσεις που αποστέλλονται με πολλές συσκευές MikroTik. Τα spam emails πλαστογράφησαν εκατοντάδες νόμιμους τομείς εκμεταλλευόμενα λανθασμένα διαμορφωμένα αρχεία SPF. Οι ιδιοκτήτες τομέων είχαν ακούσια—ή μέσω κακόβουλης αλλοίωσης—διαμορφώσει τα αρχεία TXT τους με την οδηγία “all”, επιτρέποντας ουσιαστικά σε οποιονδήποτε διακομιστή αλληλογραφίας να στέλνει μηνύματα εκ μέρους τους. Το αποτέλεσμα ήταν μια ευρεία παράκαμψη των ελέγχων DKIM, SPF και DMARC, επιτρέποντας στα κακόβουλα emails να περάσουν τα φίλτρα αλληλογραφίας και να φτάσουν στα εταιρικά inbox.

Δείτε ακόμα: Το L7 Botnet παραβίασε 5,76 εκατ. συσκευές για μαζικές επιθέσεις

Νέο Botnet εκμεταλλεύεται λάθος διαμόρφωση DNS

Αυτό το botnet αντιπροσωπεύει μια ουσιαστική αλλαγή στις επιχειρήσεις spam μεγάλης κλίμακας, συνδυάζοντας την παραβίαση συσκευών στο επίπεδο του δικτύου με τη χειραγώγηση σε επίπεδο DNS. Τα θύματα που άνοιξαν τα συνημμένα αρχεία ZIP ενεργοποίησαν ένα JavaScript αρχείο που αναπτύσσει το loader script, δείχνοντας την απρόσκοπτη ενσωμάτωση πολλαπλών τακτικών για τη μεγιστοποίηση των ποσοστών μόλυνσης και την αποφυγή ανίχνευσης.

Η αλυσίδα μόλυνσης του κακόβουλου λογισμικού ξεκινά με ένα JavaScript αρχείο μέσα σε ένα αρχείο ZIP. Όταν εκτελείται, το script γράφει και εκτελεί ένα PowerShell loader που συνδέεται με τον C2 server για να λάβει περαιτέρω payloads. Μόλις το loader είναι ενεργό, το PowerShell script επικυρώνει το πλαίσιο εκτέλεσής του ερωτώντας το Get-ExecutionPolicy. Αν η πολιτική περιορίζει την εκτέλεση scripts, το κακόβουλο λογισμικό παρακάμπτει προσωρινά τους περιορισμούς χρησιμοποιώντας το Set-ExecutionPolicy Bypass -Scope Process. Στη συνέχεια, καθιερώνει επιμονή δημιουργώντας μια προγραμματισμένη εργασία με το όνομα “Updater” που εκτελείται κατά την είσοδο του χρήστη.

Δείτε επίσης: Το νέο botnet NightshadeC2 παρακάμπτει το Windows Defender

Νέο Botnet εκμεταλλεύεται λάθος διαμόρφωση DNS

Αυτός ο μηχανισμός εξασφαλίζει ότι το payload παραμένει ενεργό κατά τις επανεκκινήσεις, ενώ η δικτυακή του κίνηση δρομολογείται μέσω των SOCKS4 proxies του botnet. Η εξάρτηση από νόμιμες δικτυακές υπηρεσίες και νόμιμα αρχεία DNS θολώνει τη γραμμή μεταξύ αθώας και κακόβουλης δραστηριότητας, θέτοντας μια σημαντική πρόκληση για τους υπερασπιστές και υπογραμμίζοντας την επείγουσα ανάγκη για αυστηρούς ελέγχους διαμόρφωσης DNS και ενίσχυση της ασφάλειας των δρομολογητών.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS