Серверы Redis атакует новый Golang-зловред

Серверы Redis атакует новый Golang-зловред

Серверы Redis атакует новый Golang-зловред

Эксперты Aqua Security обнаружили на ловушках новую вредоносную программу, нацеленную на серверы Redis. Поскольку зловред написан на Go, ему было присвоено кодовое имя Redigo. Для внедрения используется критическая RCE-уязвимость, устраненная еще в феврале.

Данная проблема (CVE-2022-0543, 10 баллов из 10 возможных по CVSS) позволяет обойти песочницу для Lua-скриптов в Redis и выполнить сторонний код на удаленном хосте. Уязвимость актуальна для некоторых вариантов Debian и Ubuntu и была устранена обновлением Redis-пакета до версии 5.6.0.16.-1.

Тем не менее, злоумышленники до сих пор пытаются использовать эту лазейку. Их рвение подогревает доступность PoC-экспойта.

Атака Redigo, согласно результатам анализа, начинается со сканирования портов 6379, используемых Redis. Обнаружив открытый порт, хакеры пытаются подключиться и запустить выполнение следующих команд:

  1. INFO — получение информации о сервере, в том числе о наличии CVE-2022-0543;
  2. SLAVEOF — создание реплики сервера атакующих;
  3. REPLCONF — настройка внешнего соединения для этой копии;
  4. PSYNC — запуск потока репликации с мастер-сервера; подобный бэкдор используется, в числе прочего, для разделяемого объекта exp_lin.so (сохраняется на диске);
  5. MODULE LOAD — загрузка модуля exp_lin.so для проведения эксплойта;
  6. SLAVEOF NO ONE — отключение репликации; в результате реплика получает статус мастер-сервера.

Библиотека exp_lin.so не только запускает эксплойт, но также обеспечивает выполнение дальнейших команд. С этой целью в файл, по словам исследователей, включена реализация system.exec. Используя эту функциональность, авторы атаки получают информацию об архитектуре CPU, а затем загружают Redigo, повышают привилегии зловредного файла и запускают его на исполнение.

 

Поскольку на ловушках Aqua время атаки ограничено, последствия заражения выявить не удалось. Эксперты не исключают, что целью злоумышленников может являться приобщение Redis-сервера к ботнету для проведения DDoS-атак, криптоджекинга или кражи данных.

МТС разрешит оплачивать связь цифровыми рублями с 1 сентября

С 1 сентября 2026 года абоненты МТС смогут оплачивать связь цифровыми рублями. К запуску такого способа расчётов также готовятся «Ростелеком» и «Мегафон», тогда как в «Билайне» комментировать свои планы пока не стали. МТС подключит цифровой рубль ко всем сервисам с платёжным модулем MTS Pay и без ограничений по отдельным категориям товаров и услуг.

Клиенту потребуется выбрать новый способ оплаты, указать банк и подтвердить операцию. По механике всё будет похоже на СБП.

«Ростелеком» уже дорабатывает свои системы вместе с одним из крупных российских банков. На первом этапе оператор предложит только разовые платежи. Регулярная оплата и автоматическое пополнение счёта появятся позднее, когда необходимые функции заработают на платформе цифрового рубля Банка России.

«Мегафон» тоже начнёт с осторожного сценария: цифровой рубль станет дополнительным вариантом оплаты. Расширять его использование оператор намерен по мере того, как новая форма денег перестанет быть экзотикой и войдёт в повседневный оборот.

Напомним, цифровой рубль — не криптовалюта, а третья форма российской национальной валюты наряду с наличными и безналичными деньгами. Счета размещаются на платформе Банка России, а доступ к ним пользователи получают через подключённые банки. Один цифровой рубль равен одному обычному рублю, а открывать такой счёт можно только добровольно.

Эксперты мгновенного ажиотажа не ждут, передают «Ведомости». В первые месяцы на цифровой рубль могут приходиться лишь считаные доли процента платежей за связь. При удачном подключении крупнейших банков, операторов и сервисов автопополнения доля способна вырасти до 5-10%.

RSS: Новости на портале Anti-Malware.ru