Вредонос GoScanSSH избегает заражения правительственных и военных сетей

Вредонос GoScanSSH избегает заражения правительственных и военных сетей

Вредонос GoScanSSH избегает заражения правительственных и военных сетей

Эксперты Cisco Talos сообщили о вредоносной программе, получившей название GoScanSSH, этот зловред используется для компрометации серверов SSH, открытых для доступа из Сети. Злонамеренный код написан на языке программирования Go, что является не совсем обычной практикой.

Во вредоносе обнаружено несколько интересных функций, например, GoScanSSH старается не заражать правительственные и военные сети.

«Мы выявили новое семейство вредоносных программ, используемое для компрометации SSH-серверов. Мы назвали эту программу GoScanSSH», — пишут специалисты.

Злоумышленник создал уникальные бинарники для каждой зараженной системы. Как сообщает эксперты, командный центр использует прокси-сервер Tor2Web, благодаря чему гораздо сложнее отследить инфраструктуру C&C.

GoScanSSH совершала атаки типа брутфорс на общедоступные SSH-серверы. Киберпреступники использовали список, содержащий более 7 000 комбинаций имени пользователя и пароля. Если брутфорс-атака срабатывает, загружается уникальный вредоносный код, который выполняется на сервере.

В процессе сканирования уязвимых SSH-серверов GoScanSSH случайным образом генерирует IP-адреса, а затем сравнивает их со списком блоков CIDR в попытке избежать сканирования диапазонов, используемых различными правительственными и военными организациями. В частности, игнорируются диапазоны, принадлежащие Министерству обороны США.

Исследователи обнаружили более 70 уникальных образцов этой вредоносной программы.

Финляндия уберёт российский трафик с ЛЭП, операторы ищут обход

Финская энергетическая компания Fingrid предупредила российских операторов связи: с 2027 года она может прекратить обслуживать опоры ЛЭП, на которых висят волоконно-оптические линии между Россией и Финляндией. По данным «Коммерсанта», кабели планируют обрезать, а опоры — разобрать.

Причина в следующем: электричество из России не поступает в Финляндию с 2022 года, поэтому поддерживать инфраструктуру ради одних только ВОЛС стало невыгодно.

В «Россетях» подтвердили, что российский участок линии 400 кВ Выборгская — Юлликкяля / Кюми уже четыре года работает в ограниченном режиме без энергопереток.

Для российских операторов финское направление остаётся важным. По одной из оценок, через него проходит 60-70% зарубежного трафика, а до 30% линий связи с Финляндией размещены именно на опорах ЛЭП. Остальные кабели проложены вдоль железной дороги и по дну Балтийского моря.

Но рубильник над российским интернетом пока никто не занёс. Операторы уже обсуждают с финскими телеком-компаниями альтернативные маршруты и погранпереходы. Кроме того, трафик можно перераспределить через Белоруссию, страны Балтии, подводные кабели и восточные направления.

Для абонентов демонтаж линий, скорее всего, пройдёт незаметно. Однако резервных каналов станет меньше, а маршрутизацию придётся перенастраивать.

Если выпавшую пропускную способность не удастся компенсировать, отдельные участки Сети могут перегрузиться. Тогда пользователи европейской части России рискуют получить увеличенные задержки и более медленный доступ к зарубежным ресурсам.

RSS: Новости на портале Anti-Malware.ru