Новый Linux-бэкдор использует API Dogecoin для поиска C2-сервера

Новый Linux-бэкдор использует API Dogecoin для поиска C2-сервера

Новый Linux-бэкдор использует API Dogecoin для поиска C2-сервера

Команда специалистов из компании Intezer Labs проанализировала новый Linux-бэкдор Doki, который теперь входит в арсенал давно действующей киберпреступной группы. С помощью этого вредоноса злоумышленники атакуют веб-серверы и майнят за их счёт криптовалюту.

В отчёте Intezer Labs бэкдор Doki связывают с операциями группировки Ngrok, которая действует как минимум с конца 2018 года.

По словам исследователей, в последних кампаниях злоумышленники атаковали те установки Docker, где стояли открытыми и незащищенными API. Преступникам удавалось развернуть новые серверы внутри облачной инфраструктуры. Далее серверы, работающие на Alpine Linux, заражались вредоносным майнером и Doki.

 

Основная задача нового бэкдора заключается в полном контроле новых серверов Alpine Linux, что позволяет атакующим убедиться в корректности работы криптомайнера. Более того, «под капотом» Doki скрывает функции, отличающие его от привычных бэкдоров.

Самое яркое отличие — метод определения URL командного сервера (C&C), к которому вредоносу необходимо подключиться для получения команд.

Как правило, стандартные вредоносные программы подключаются к IP-адресу или ссылке, жёстко запрограммированным в коде. Doki же использует динамический алгоритм Domain generation algorithms (DGA) и API Dogecoin, которые помогают ему определять адрес C&C. Формат запроса следующий:

https://dogechain.info/api/v1/address/sent/{address}

Таким образом, операторы Doki могут достаточно легко менять командный сервер. Эксперты уточнили, что первые образцы Doki появились на VirusTotal ещё в январе, однако на протяжении шести месяцев вредонос оставался незамеченным.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

MaxPatrol EPP дорос до альфы

На конференции Positive Security Day компания Positive Technologies представила альфа-версию нового продукта для защиты клиентских устройств — MaxPatrol EPP. Это комплексное решение предназначено для противодействия массовым атакам, прежде всего связанным с использованием программ-вымогателей.

При разработке продукта используются технологии белорусской компании «ВирусБлокада», долю в которой Positive Technologies приобрела в феврале 2025 года. Прототип решения был впервые представлен в мае на пресс-конференции в рамках форума Positive Hack Days.

Как отметил руководитель департамента разработки средств защиты рабочих станций и серверов Positive Technologies Сергей Лебедев, антивирусный движок стал неотъемлемой частью экосистемы компании и уже интегрирован в другие продукты, включая решения класса EDR.

Если ранние версии могли блокировать лишь запуск вредоносных скриптов, встроенных в документы и веб-страницы, то представленная на Positive Security Day версия MaxPatrol EPP — это уже полноценное решение для защиты от широкого спектра угроз, характерных для клиентских устройств.

В состав продукта входят сетевая песочница, агент для сбора телеметрии, средства статического и динамического анализа, а также интерфейс для реагирования на инциденты.

Отдельное внимание разработчики уделили системе самозащиты: она предотвращает остановку агента даже при наличии у злоумышленников административных прав или привилегированного доступа.

На данный момент предварительная версия MaxPatrol EPP работает в операционных системах Windows и Linux с пакетным менеджером DEB. По мере развития продукта планируется расширение списка поддерживаемых платформ. Публичная бета-версия ожидается к зиме 2025 года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru