За ботнетом Satori стоит аутист, киберпреступнику предъявлены обвинения

За ботнетом Satori стоит аутист, киберпреступнику предъявлены обвинения

За ботнетом Satori стоит аутист, киберпреступнику предъявлены обвинения

На прошлой неделе 20-летний житель Ванкувера был обвинен в управлении знаменитым ботнетом Satori. Напомним, что именно эта вредоносная программа в прошлом году заразила сотни тысяч беспроводных маршрутизаторов и других IoT-устройств. Согласно некоторым сообщениям, обвиняемый сам отчаянно привлекал внимание СМИ к своей киберпреступной деятельности.

Некому Кеннету Каррину Шукману власти Аляски предъявили обвинения в нарушении закона о борьбе с компьютерным мошенничеством и преступлениями (Computer Fraud and Abuse Act), так в период с августа по ноябрь 2017 года данный джентльмен использовал вредоносную программу для кибератак.

3-страничное обвинительное заключение очень любопытно само по себе, а также включает несколько интересных деталей относительно сути обвинений в адрес Шукмана. Шукману вменяется создание и использование ботнета Satori — одного из вариантов Mirai, который появился в Сети в июле 2016 года.

Эксперты отмечают, что несмотря на тот хаос, который устроил Шукман со своим Satori, сам киберпреступник, судя по всему, не очень хорошо разбирается во взломе.

Согласно обвинительному заключению, Шукман действовал под онлайн-псевдонимом Nexus Zeta, пытаясь заставить различные тематические СМИ упомянуть Satori.

Оказалось, что у Шукмана также есть проблемы с психическим здоровьем — ему был поставлен диагноз синдрома Аспергера и расстройство аутистического спектра. Удивительно, но в конечном итоге киберпреступник смог привлечь внимание общественности, так как ему удалось запустить тысячи мощных DDoS-атак.

Подробный анализ личности и поведения Шукмана опубликовал известный исследователь в области безопасности Брайан Кребс.

В июне мы писали, что ботнет Satori начал атаковать роутеры D-Link DSL-2750B.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новый ботнет использует утилиту hping3 для проведения DDoS-атак

В интернете объявился новый, активно развиваемый DDoS-зловред. Проведенный в NSFOCUS анализ показал, что новобранец, нареченный hpingbot, написан с нуля на Go и нацелен на платформы Windows и Linux/IoT.

Обнаруженный в прошлом месяце троян (результат VirusTotal на 4 июля — 13/72) также поддерживает множество архитектур CPU, включая amd64, mips, arm и 80386. В настоящее время в состав созданного на его основе ботнета входят немногим более 14,6 тыс. зараженных устройств.

Для своей работы hpingbot использует совсем другие ресурсы, нежели многочисленные производные Mirai и Gafgyt: прячет полезную нагрузку на Pastebin, а DDoS-атаки проводит с помощью hping3 — бесплатного инструмента диагностики сетей, похожего на ICMP ping.

Подобный подход не только повышает шансы зловреда на сокрытие от обнаружения, но также значительно снижает стоимость его разработки и операционные расходы.

Ссылки на Pastebin жестко прописаны в коде hpingbot. Отдаваемый с сайта пейлоад (IP-адреса C2, скрипты для загрузки дополнительных компонентов) часто сменяется.

Из техник DDoS вредоносу подвластен флуд — SYN, TCP, ACK, UDP и многовекторный. Примечательно, что Windows-версия трояна не способна оперировать hping3 из-за ограничений по внешним условиям, она в основном заточена под загрузку и запуск дополнительных модулей.

Из последних был выявлен написанный на Go генератор DDoS-флуда (UDP и TCP), который с 19 июня загружается на ботнет для тестирования. Он связан с теми же C2, но не имеет доступа к Pastebin, не вызывает hping3 и не умеет обновляться.

Распространяется hpingbot через брутфорс SSH, используя специальный модуль. Закрепиться в системе зловреду помогают Systemd, SysVinit и Cron, после выполнения своих задач он удаляет свои файлы и подчищает логи.

Зафиксированные DDoS-атаки с ботнета пока немногочисленны — по всей видимости, операторы пока сосредоточены на наращивании потенциала.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru