محققان امنیت سایبری ماژول مخربی در زبان Go کشف کردهاند که خود را به عنوان ابزار حمله brute-force برای SSH معرفی میکند، اما در واقع اطلاعات کاربری را مخفیانه برای سازندهاش ارسال میکند. کیریل بویچنکو، محقق شرکت Socket، اعلام کرد: «در اولین ورود موفق، این بسته آدرس IP هدف، نام کاربری و رمز عبور را به یک ربات تلگرام کدگذاری شده ارسال میکند که توسط مهاجم کنترل میشود.» این بسته فریبنده با نام “golang-random-ip-ssh-bruteforce” به حساب GitHub با نام IllDieAnyway (G3TT) مرتبط است که در حال حاضر قابل دسترسی نیست، اما همچنان در pkg.go[.]dev موجود است و در ۲۴ ژوئن ۲۰۲۲ منتشر شده است.
این ماژول Go با اسکن آدرسهای تصادفی IPv4 برای یافتن سرویسهای SSH روی پورت TCP 22 کار میکند، سپس با استفاده از فهرست نام کاربری-رمز عبور تعبیه شده تلاش به حمله brute-force میکند و اطلاعات موفق را به مهاجم ارسال میکند. این بدافزار عمداً تأیید کلید میزبان (host key verification) را با تنظیم “ssh.InsecureIgnoreHostKey” غیرفعال میکند و اطلاعات را از طریق ربات تلگرام “@sshZXC_bot” به حساب “@io_ping” ارسال میکند. بر اساس بررسیها، مهاجم احتمالاً روسیالاصل است و پیش از این ابزارهای مختلفی از جمله اسکنر پورت IP و botnet مبتنی بر PHP به نام Selica-C2 توسعه داده است.
کلمات کلیدی : امنیت سایبری, brute-force SSH, ماژول مخرب Go, بدافزار تلگرام, حمله SSH, golang malware

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.