Ботнет-каннибал более года захватывал веб-шеллы на серверах

Ботнет-каннибал более года захватывал веб-шеллы на серверах

Ботнет-каннибал более года захватывал веб-шеллы на серверах

В ходе крупной операции ботнет атаковал и захватывал веб-шеллы (бэкдоры на серверах), используемые в других вредоносных кампаниях. По словам специалистов компании Positive Technologies, эта деятельность длилась более года.

Исследователи связывают этот ботнет с трояном для Windows под названием Neutrino (также известен под именем Kasidet). Судя по всему, злоумышленники переключились с десктопов на веб-серверы.

Как выяснили эксперты Positive Technologies, новая кибероперация преступников стартовала в начале 2018 года. Именно тогда был создан многофункциональный ботнет Neutrino, сканирующий случайные IP-адреса в Сети.

Ботнет искал конкретные веб-приложения и серверы, которые можно было заразить. В ходе компрометации вредонос использовал различные техники: эксплойты для новых и старых уязвимостей, поиск оставленного без пароля phpMyAdmin, брутфорс-атаки.

Казалось бы, ничего интересного, практически все подобные ботнеты действуют так. Однако у этого образца есть одна отличительная черта.

Исследователи отметили, что Neutrino местами ведёт себя довольно странно — ищет ноды Ethereum с паролем по умолчанию, подключается к этим системам и крадет все средства, которые хранятся локально.

Более того, ботнет пытается получить контроль над веб-шеллами. Веб-шеллы представляют собой скрипты, создающие бэкдор на серверах. Такие шеллы размещают киберпреступники, чья задача — скомпрометировать сервер.

Команда Positive Technologies отметила, что Neutrino искал 159 разных типов PHP-шеллов и два вида JSP-шеллов. После этого ботнет запускал брутфорс, с помощью которого пытался вычислить учетные данные. Если ему удавалось это, веб-шелл полностью переходил под контроль его операторов.

Стоит отметить, что нечасто увидишь такое поведение ботнета, которое образно похоже на каннибализм.

С отчетом Positive Technologies можно ознакомиться здесь.

Бывшему сотруднику Google грозит 15 лет за кражу секретов ИИ-разработок

Большое жюри суда Северной Каролины утвердило обвинительное заключение по делу 38-летнего Линь-Вэй Дина (Linwei Ding), открытому в связи с кражей у Google более 2000 документов, связанных с разработками в сфере ИИ.

По версии следствия, Дин, проработавший в Google программистом с 2019 года до конца 2023-го, решил создать свой стартап в КНР и даже встречался с потенциальными инвесторами, попросив сослуживца прикрыть свое отсутствие в офисе.

Чтобы не начинать с чистого листа, предприимчивый инженер стал выкачивать данные из сети работодателя — о суперкомпьютерном ЦОД, специально построенном для ИИ, о софте для его управления, ИИ-моделях, приложениях, кастомных чипах.

Исходники он скачивал в Apple Notes на рабочем MacBook, а затем конвертировал их в PDF и под своим Google-аккаунтом выгружал в облако, чтобы замести следы. За две недели до увольнения Дин скачал все украденные секреты на свой персональный компьютер.

Когда пропажу обнаружили, техногигант обратился в суд. Арест подозреваемого в связи с выдвинутыми обвинениями состоялся в марте 2024 года.

Позднее выяснилось, что тот также подал заявку на участие в программе правительства КНР, призванной обеспечить приток в страну специалистов по исследованиям и разработке. Этот факт позволял трактовать кражу секретов Google как промышленный шпионаж в пользу иностранного государства.

В США Дину инкриминируют семь эпизодов хищения коммерческой тайны и семь эпизодов экономического шпионажа. По первой статье ему грозит до 10 лет лишения свободы, по второй — до 15 лет.

RSS: Новости на портале Anti-Malware.ru