Хакеры массово сканируют серверы на наличие закрытых SSH-ключей

Хакеры массово сканируют серверы на наличие закрытых SSH-ключей

Киберпреступники активно сканируют сайты в поисках директорий, содержащих секретные ключи SSH. Это бы позволило злоумышленникам проникнуть на уязвимые веб-сайты.

SSH-аутентификация может работать через классическую модель «имя пользователя-пароль» или использовать аутентификацию на основе ключа. Последний вариант уместен, когда администраторы генерируют пару ключей шифрования RSA, состоящую из открытого и секретного ключей.

Wordfence вчера отметила массовое сканирование определенных папок, чьи имена наталкивают на мысль о том, что злоумышленник искал секретные ключи SSH. Атакующие искали веб-каталоги, содержащие в имени «root», «ssh» или «id_rsa».

«За последние 24 часа мы увидели массовое сканирование сайтов, целью которого являлось получение секретных ключей SSH», - сказал генеральный директор Wordfence Марк Маундер (Mark Maunder).

«График отражает сильный всплеск сканирования за последние 48 часов. Мы полагаем, что это увеличение активности может указывать на то, что злоумышленник решил удвоить усилия. Причиной может быть ошибка, допущенная владельцами сайтов на WordPress, благодаря которой секретные ключи становятся доступными», - продолжает Маундер.

Внезапный всплеск сканирований можно объяснить также докладом, опубликованным в начале недели компанией Venafi, в котором говорится о «повсеместном отсутствии контроля безопасности SSH».

Публичные сообщения об ошибках часто вызывают реакцию киберпреступников, так как они также пристально следят за новостями в области информационной безопасности.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Тесты нового инструмента Scaly Wolf в России оказались провальными

В арсенале кибергруппы Scaly Wolf появился новый инструмент — программа-загрузчик. По идее, ее использование должно было скрыть внедрение White Snake, однако этого не произошло: вместо инфостилера в систему загружается легитимный проводник Windows.

Новый всплеск активности Scaly Wolf в России был зафиксирован в конце прошлого месяца. Эксперты BI.ZONE насчитали как минимум шесть вредоносных рассылок, проведенных с различных имейл-адресов в рамках целевых атак на госструктуры и частные компании (промышленность и логистика).

Злоумышленники, как и прежде, для маскировки использовали имена федеральных ведомств и выдавали свои письма за официальные уведомления. Однако содержимым ZIP-вложений, против ожидания, оказался не White Snake, а его загрузчик. Тестирование показало, что нововведение не работает, как задумано, и кражи данных в результате атаки не происходит.

«Злоумышленники обновили способ доставки стилера в целевые системы, чтобы эффективнее обходить средства защиты, но сделали это в спешке, — пояснил Олег Скулкин, руководитель BI.ZONE Threat Intelligence. — Вместо White Snake в систему копируется легитимный файл explorer.exe — “Проводник”».

При этом инфостилер был обновлен до последней версии — ее начали продвигать в даркнете в конце марта. Тогда же операторы MaaS-сервиса White Snake (Malware-as-a-Service, зловред как услуга) объявили весенние скидки.

В прошлом году разработчики стилера распустили слух, будто одному из клиентов удалось снять запрет на проведение атак в России и странах СНГ. Не исключено, что они пытались таким образом избежать порицания коллег по цеху. Как бы то ни было, в новейшей версии вредоноса географические ограничения, по словам аналитиков, отсутствуют.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru