Doimiy ravishda o’zgarib turadigan manzil ortida yashiringan botnet aniqlandi.

Doimiy ravishda o’zgarib turadigan manzil ortida yashiringan botnet aniqlandi.

Doimiy ravishda o'zgarib turadigan manzil ortida yashiringan botnet aniqlandi.

Yangi botnet botlarni C&C serveriga ulash uchun ngrok.com xizmatidan foydalanadi.

Xitoyning Qihoo 360 deb nomlangan Netlab kompaniyasi tadqiqotchilari jamoasi kriptovalyuta qazib olish uchun ishlatiladigan g’ayrioddiy botnetni kashf etdi. Uning boshqa botnetlardan asosiy farqi shundaki, botlar masofaviy serverga to’g’ridan-to’g’ri emas, balki ngrok.com xizmati orqali ulanadi. Ngrok veb-sayti foydalanuvchilarga xavfsizlik devorlari orqasida yoki mahalliy mashinalarda joylashgan serverlarga ommaviy IP-manzilsiz ulanish imkonini beruvchi oddiy teskari proksi-serverdir. Ushbu xizmat korporativ sektorda juda mashhur, chunki u xodimlarga o’z kompaniyalarining ichki tarmoqlariga ulanish imkonini beradi. Bundan tashqari, u mustaqil ishlab chiquvchilar tomonidan o’z ilovalarini mijozlarga namoyish qilish uchun ham ishlatiladi.

Odatda, foydalanuvchi o’zining mahalliy kompyuteriga serverni joylashtiradi, ngrok.com saytida ro’yxatdan o’tadi va [arbitrary_string].ngrok.io shaklida umumiy URL manzilini oladi. Masalan, ishlab chiquvchi ishlab chiqilayotgan loyihani oldindan ko’rish uchun mijozga ushbu havolani taqdim etishi mumkin.

Netlab tadqiqotchilari C&C serveri ngrok proksi-serverlari tarmog’i orqasida joylashgan botnetni topdilar. Bundan tashqari, C&C serveri uni o’chirishga urinishlardan yaxshi himoyalangan. Bu ngrok URL manzillari atigi 12 soat davomida onlayn bo’lgani uchun mumkin, shuning uchun xavfsizlik tadqiqotchilari C&C serverining URL manzilini topgunga qadar u allaqachon o’zgargan bo’ladi. Bu botnetni mashhur xosting platformalaridagi C&C serverlariga qaraganda ancha bardoshli qiladi.

Botnet to’rtta asosiy komponentdan iborat: zaif ilovalarni qidirish uchun Scanner moduli; mijoz va server o’rtasida aloqa o’rnatish uchun mas’ul bo’lgan Reporter moduli; xostni yuklab olish va zararlash uchun Loader moduli; va zararlangan server resurslaridan foydalangan holda kriptovalyuta qazib olish uchun Miner moduli. Ethereum hamyonlarini qidirish uchun modul ham mavjud, ammo u faol emas. Boshqa komponent Coinhive kriptovalyuta qazib oluvchisini serverdagi barcha faol JavaScript fayllariga kiritadi, ya’ni botnet shuningdek, zararlangan serverda joylashgan veb-saytlarga tashrif buyuruvchilardan foydalangan holda Monero-ni qazib oladi.

Hozirda zararli dastur Drupal, ModX, Docker, Jenkins, Redis va CouchDB kabi ilovalar va kontentni boshqarish tizimlarini yuqtirmoqda.

O‘xshash maqolalar