Cамораспространяющийся троянец Rex для Linux организует ботнеты

Cамораспространяющийся троянец Rex для Linux организует ботнеты

Cамораспространяющийся троянец Rex для Linux организует ботнеты

Операционные системы семейства Linux все чаще подвергаются заражению вредоносными программами. Вирусные аналитики компании «Доктор Веб» исследовали еще одного Linux-троянца, написанного на языке Go. Он умеет атаковать сайты, работающие под управлением различных CMS, осуществлять DDoS-атаки, рассылать электронные письма и самостоятельно распространяться по сети.

Новый троянец получил наименование Linux.Rex.1. Пользователи форума Kernelmode, одними из первых сообщившие о распространении этого троянца, назвали его «вымогателем для Drupal» (Drupal ransomware), однако вирусные аналитики «Доктор Веб» считают это определение неполным. Linux.Rex.1 действительно атакует сайты, работающие на популярном движке Drupal, но этим его возможности не ограничиваются.

 

 

Современные ботнеты условно делятся на два типа. Первый получает команды с управляющих серверов, второй работает без них, напрямую передавая информацию от одного зараженного узла к другому. Linux.Rex.1 организует бот-сети второго типа. Они называются одноранговыми, пиринговыми или P2P-сетями (от англ. peer-to-peer, «равный к равному»). В архитектуре Linux.Rex.1 имеется собственная реализация протокола, позволяющего обмениваться информацией с другими зараженными узлами и создавать таким образом децентрализованный P2P-ботнет. Сам зараженный компьютер при запуске троянца работает как один из узлов этой сети, сообщает news.drweb.ru.

Троянец принимает от других инфицированных компьютеров управляющие директивы по протоколу HTTPS и при необходимости передает их другим узлам ботнета. По команде Linux.Rex.1 начинает или останавливает DDoS-атаку на узел с заданным IP-адресом. С помощью специального модуля троянец сканирует сеть в поисках веб-сайтов, на которых установлены системы управления контентом Drupal, Wordpress, Magento, JetSpeed и другие. Также он ищет сетевое оборудование под управлением операционной системы AirOS. Linux.Rex.1 использует известные уязвимости в этих программных продуктах, чтобы получить список пользователей, закрытые SSH-ключи, логины и пароли, хранящиеся на удаленных узлах. Хотя сделать это возможно далеко не всегда.

 

 

Еще одна функция Linux.Rex.1 — рассылка сообщений по электронной почте. В этих письмах злоумышленники угрожают владельцам веб-сайтов организовать на них DDoS-атаку. Если письмо попало не по адресу, киберпреступники просят получателя переслать его ответственному сотруднику компании, которой принадлежит сайт. Чтобы избежать атаки, потенциальной жертве предлагается заплатить выкуп в криптовалюте биткойн.

Для взлома сайтов, работающих под управлением Drupal, используется известная уязвимость этой CMS. С помощью SQL-инъекции троянец авторизуется в системе. Если взлом удался, Linux.Rex.1 загружает на скомпрометированный сайт собственную копию и запускает ее. Таким образом в Linux.Rex.1 реализована саморепликация — возможность автоматического распространения без участия пользователей.

Карты Мир и СБП: НСПК фиксирует 77 тысяч подозрительных операций в день

Система фрод-мониторинга Национальной системы платёжных карт ежедневно фиксирует для банков около 77 тысяч подозрительных операций. Об этом на Технологической конференции НСПК рассказал заместитель директора операционно-технологического департамента компании Георгий Дорофеев.

По его словам, которые передаёт «Коммерсант», сама статистика выглядит внушительно, но эффект от работы системы заметен.

В четвёртом квартале 2025 года НСПК удалось добиться снижения мошеннической активности. При этом общий объём подозрительных операций, выявленных за 2025 год, превысил 16,5 млрд рублей — это в 2,5 раза больше, чем годом ранее. Рост показателя в НСПК объясняют не всплеском мошенничества, а расширением охвата и повышением точности мониторинга.

На той же конференции НСПК рассказала и о развитии Системы быстрых платежей за пределами привычных сценариев p2p-переводов. Компания планирует активнее использовать инструменты SBP Government-to-Customer (G2C) для государственных выплат.

Заместитель гендиректора НСПК Павел Потанин сообщил, что совместно с Федеральным казначейством готовится возможность проводить бюджетные выплаты через СБП. Похожие решения прорабатываются и с Федеральной налоговой службой.

Некоторые G2C-сценарии уже работают. В середине августа НСПК запустила оплату таможенных пошлин через СБП на сайте ФТС. С момента запуска оборот сервиса достиг 1,5 млрд рублей, а средний чек составил 206 тысяч рублей.

В НСПК рассчитывают, что расширение таких сценариев сделает государственные платежи быстрее и удобнее, а для банков и регуляторов — прозрачнее и безопаснее.

Напомним, неделю назад Госдума одобрила закон, который даст Росфинмониторингу прямой канал к данным о переводах по картам «Мир» и через СБП. Теперь, когда гражданин перечислит кому-то 300 рублей «на кофе», в одном ведомстве как минимум кто-то об этом узнает.

RSS: Новости на портале Anti-Malware.ru