یک باتنت لینوکسی جدید به نام SSHStalker شناسایی شده که از پروتکل IRC (Internet Relay Chat) برای عملیات فرمان و کنترل استفاده میکند. این باتنت به جای استفاده از چارچوبهای مدرن، بر مکانیزمهای کلاسیک IRC متکی است و از طریق اسکن خودکار SSH و حملات brute force به سیستمها نفوذ میکند. محققان شرکت Flare اعلام کردند که این باتنت یک عملیات پرسروصدا و مقیاسمحور است که قابلیت اطمینان را بر پنهانکاری ترجیح میدهد. SSHStalker پس از نفوذ، ابزار GCC را برای کامپایل بدافزار بر روی دستگاه قربانی دانلود کرده و از طریق cron job های هر ۶۰ ثانیهای پایداری خود را حفظ میکند.
این باتنت شامل اکسپلویتهایی برای ۱۶ آسیبپذیری CVE مربوط به نسخههای کرنل لینوکس از سالهای ۲۰۰۹-۲۰۱۰ است و عمدتاً زیرساختهای ابری Oracle Cloud را هدف قرار میدهد. قابلیتهای درآمدزایی آن شامل استخراج کلیدهای AWS، اسکن وبسایتها و استخراج ارز دیجیتال با استفاده از ابزار PhoenixMiner است. Flare توصیه میکند سازمانها احراز هویت رمز عبور SSH را غیرفعال کرده، کامپایلرها را از تصاویر تولیدی حذف کنند و فیلترینگ خروجی را اعمال نمایند. در حال حاضر، رباتهای این باتنت پس از اتصال به سرور کنترل در حالت بیکار قرار میگیرند که نشاندهنده مرحله تست یا ذخیرهسازی دسترسی است.
کلمات کلیدی : باتنت لینوکسی, SSHStalker, پروتکل IRC, حملات brute force, آسیبپذیری CVE, استخراج ارز دیجیتال

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.