Новый Linux-бэкдор использует API Dogecoin для поиска C2-сервера

Новый Linux-бэкдор использует API Dogecoin для поиска C2-сервера

Новый Linux-бэкдор использует API Dogecoin для поиска C2-сервера

Команда специалистов из компании Intezer Labs проанализировала новый Linux-бэкдор Doki, который теперь входит в арсенал давно действующей киберпреступной группы. С помощью этого вредоноса злоумышленники атакуют веб-серверы и майнят за их счёт криптовалюту.

В отчёте Intezer Labs бэкдор Doki связывают с операциями группировки Ngrok, которая действует как минимум с конца 2018 года.

По словам исследователей, в последних кампаниях злоумышленники атаковали те установки Docker, где стояли открытыми и незащищенными API. Преступникам удавалось развернуть новые серверы внутри облачной инфраструктуры. Далее серверы, работающие на Alpine Linux, заражались вредоносным майнером и Doki.

 

Основная задача нового бэкдора заключается в полном контроле новых серверов Alpine Linux, что позволяет атакующим убедиться в корректности работы криптомайнера. Более того, «под капотом» Doki скрывает функции, отличающие его от привычных бэкдоров.

Самое яркое отличие — метод определения URL командного сервера (C&C), к которому вредоносу необходимо подключиться для получения команд.

Как правило, стандартные вредоносные программы подключаются к IP-адресу или ссылке, жёстко запрограммированным в коде. Doki же использует динамический алгоритм Domain generation algorithms (DGA) и API Dogecoin, которые помогают ему определять адрес C&C. Формат запроса следующий:

https://dogechain.info/api/v1/address/sent/{address}

Таким образом, операторы Doki могут достаточно легко менять командный сервер. Эксперты уточнили, что первые образцы Doki появились на VirusTotal ещё в январе, однако на протяжении шести месяцев вредонос оставался незамеченным.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Microsoft отрицает связь обновления Windows 11 с поломкой SSD и HDD

После сообщений пользователей о сбоях SSD и HDD в августе Microsoft провела проверку и заявила: никаких доказательств связи проблемы с обновлением KB5063878 для Windows 11 24H2 нет.

На прошлой неделе в Сети появились жалобы, в основном из Японии: диски начинали «умирать» при интенсивной записи больших файлов, особенно если они были заполнены более чем на 60%.

В числе пострадавших назывались модели Corsair, SanDisk, Kioxia и накопители на контроллерах InnoGrit и Phison.

Некоторым помогала простая перезагрузка, но часть устройств оставалась недоступной. Из-за шума вокруг ситуации Microsoft запросила подробные отчёты у пользователей и вместе с производителями контроллеров попыталась воспроизвести проблему.

Однако, по словам компании, телеметрия и внутренние тесты не показали роста отказов или повреждений файлов после установки обновления.

При этом в Phison подтвердили, что ведут расследование совместно с Microsoft и другими партнёрами. Пока же пользователям Windows 11 советуют быть осторожнее: если диск загружен более чем на 60%, лучше не копировать и не записывать на него десятки гигабайт данных за раз.

Microsoft подчёркивает, что продолжит следить за отзывами и расследовать новые жалобы, если они появятся.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru