Раскрыта деятельность китайских государственных взломщиков

Китайцы шпионят за европейскими министрами

Компьютеры министров иностранных дел Чехии, Болгарии, Португалии, Латвии и Венгрии были атакованы. Компания FireEye установила, что за эту атаку несут ответственность китайские хакеры. В докладе FireEye утверждается, что скрытые нападения продолжаются с 2010 года.

Компания из города Милпитас в Калифорнии занимается вопросами компьютерной безопасности. Цели хакеров остаются неизвестными. The New York Times узнала, что взломщики атаковали иностранных министров, изучив список электронных адресов на сайте хакеров. Информацию об атаке на министров подтвердил аноним, знакомый с материалами расследования. Ему запрещено распространяться о деле.

В докладе FireEye говорится, что китайские хакеры взламывают компьютерные системы правительств и компаний через электронную почту. Компания утверждает, что не способна связать нападения с определенной группой хакеров в Китае. Список жертв указывает на то, что атаки на компьютеры, возможно, контролирует правительство Китая.

В отличие от других групп, которые чаще атакуют коммерческие цели, новая кампания направлена только на министров иностранных дел. Об этом рассказал исследователь Нарт Вильнев (Nart Villeneuve), который помогает FireEye.

В прошлом году Вильнев занимался серией атак на компании из Японии и Индии, а также нападениями на тибетских активистов. След привел специалиста к выпускнику Сычуаньского университета, который работал на Интернет-компанию Tencent.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новый ботнет использует утилиту hping3 для проведения DDoS-атак

В интернете объявился новый, активно развиваемый DDoS-зловред. Проведенный в NSFOCUS анализ показал, что новобранец, нареченный hpingbot, написан с нуля на Go и нацелен на платформы Windows и Linux/IoT.

Обнаруженный в прошлом месяце троян (результат VirusTotal на 4 июля — 13/72) также поддерживает множество архитектур CPU, включая amd64, mips, arm и 80386. В настоящее время в состав созданного на его основе ботнета входят немногим более 14,6 тыс. зараженных устройств.

Для своей работы hpingbot использует совсем другие ресурсы, нежели многочисленные производные Mirai и Gafgyt: прячет полезную нагрузку на Pastebin, а DDoS-атаки проводит с помощью hping3 — бесплатного инструмента диагностики сетей, похожего на ICMP ping.

Подобный подход не только повышает шансы зловреда на сокрытие от обнаружения, но также значительно снижает стоимость его разработки и операционные расходы.

Ссылки на Pastebin жестко прописаны в коде hpingbot. Отдаваемый с сайта пейлоад (IP-адреса C2, скрипты для загрузки дополнительных компонентов) часто сменяется.

Из техник DDoS вредоносу подвластен флуд — SYN, TCP, ACK, UDP и многовекторный. Примечательно, что Windows-версия трояна не способна оперировать hping3 из-за ограничений по внешним условиям, она в основном заточена под загрузку и запуск дополнительных модулей.

Из последних был выявлен написанный на Go генератор DDoS-флуда (UDP и TCP), который с 19 июня загружается на ботнет для тестирования. Он связан с теми же C2, но не имеет доступа к Pastebin, не вызывает hping3 и не умеет обновляться.

Распространяется hpingbot через брутфорс SSH, используя специальный модуль. Закрепиться в системе зловреду помогают Systemd, SysVinit и Cron, после выполнения своих задач он удаляет свои файлы и подчищает логи.

Зафиксированные DDoS-атаки с ботнета пока немногочисленны — по всей видимости, операторы пока сосредоточены на наращивании потенциала.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru