Боты DreamBus проникают на Linux, используя эксплойты и слабые пароли

Боты DreamBus проникают на Linux, используя эксплойты и слабые пароли

Боты DreamBus проникают на Linux, используя эксплойты и слабые пароли

Обнаружен растущий ботнет, способный атаковать системы Linux в корпоративных сетях и за их пределами посредством эксплуатации уязвимостей в приложениях и сервисах, а также путем взлома аккаунтов администратора. В настоящее время бот-сеть, которую исследователи нарекли DreamBus, используется для добычи Monero.

Проведенный в Zscaler анализ показал, что лежащий в основе ботнета модульный зловред является усовершенствованным вариантом вредоносной программы SystemdMiner, объявившейся в интернете в начале 2019 года. Боты DreamBus вооружены эксплойтами для таких инструментов управления и администрирования, как PostgreSQL (Postgres), Redis, Hadoop YARN, Apache Spark, HashiCorp Consul и SaltStack, а также умеют взламывать аккаунты SSH перебором дефолтных логинов и паролей.

Все используемые DreamBus уязвимости хорошо известны и в основном связаны с отсутствием аутентификации или возможностью ее обхода.

 

Распространяясь по внутренней сети организации, вредонос ищет уязвимые Linux-серверы, сканируя блоки IP-адресов частного пространства (определено в RFC 1918).

«DreamBus может развертывать произвольные модули и выполнять любые команды в удаленной системе, — комментирует находку для Dark Reading Бретт Стоун-Гросс (Brett Stone-Gross), директор Zscaler по исследованиям интернет-угроз. — С учетом большой популярности атакуемых приложений и агрессивной червеобразной тактики распространения число [скомпрометированных систем] можно оценить в десятки тысяч».

По словам эксперта, многие модули DreamBus пока плохо детектируются антивирусными продуктами. Злоумышленники позаботились также о защите своей C2-инфраструктуры: почти все командные серверы ботнета спрятаны в анонимной сети Tor. Боты могут обращаться к ним напрямую по HTTP, а при отсутствии такой возможности — через SOCKS5-прокси, который они ищут, запрашивая ряд доменов по протоколу DNS-over-HTTPS (DoH). Стоит отметить, что использование DoH очень редко встречается в мире зловредов: этот защитный протокол трудно правильно настроить.

В настоящее время зараженные DreamBus серверы используются только для добычи криптовалюты — этим занимается загруженный на них майнер XMRig. Не исключено, что в дальнейшем ботнет будет перепрофилирован и начнет, например, вымогать у жертв выкуп за возврат зашифрованных файлов.

Управление DreamBus предположительно осуществляется из России или другой страны Восточной Европы. По данным Zscaler, новая бот-сеть обычно просыпается в шесть или девять часов утра по московскому времени и завершает свою работу во второй половине дня — в 15:00 или 18:00 MSK.

Selectel запустил сервис аварийного восстановления инфраструктуры в облаке

Selectel запускает решение для аварийного восстановления инфраструктуры (Disaster Recovery, DR) на базе Хайстекс Акура. Сервис позволит компаниям создавать резервную площадку в облаке Selectel и быстро восстанавливать работоспособность IT-систем и бизнес-приложений в случае недоступности основной инфраструктуры.

Решение предназначено для компаний, которым важно минимизировать риски простоя критически важных сервисов и обеспечить быстрое восстановление инфраструктуры в случае сбоев. Сервис востребован в финансовом секторе, электронной коммерции, промышленности, телекоммуникациях и других сферах, где доступность цифровых сервисов имеет ключевое значение для бизнеса.

Продукт позволяет поддерживать актуальную копию инфраструктуры в резервном регионе облачной платформы Selectel, включая виртуальные машины, приложения, данные и сетевые настройки, а также автоматизирует процессы аварийного восстановления. Параметры восстановления настраиваются индивидуально для систем в зависимости от их критичности для бизнеса.

Решение также подходит для резервирования инфраструктуры, размещенной у других провайдеров или в собственной виртуальной инфраструктуре заказчика (on-premise) и поддерживает сценарии аварийного восстановления даже при смене гипервизора. В облачной платформе Selectel создается резервная копия инфраструктуры клиента. При возникновении сбоя на основной площадке компания может оперативно переключить критически важные сервисы на резервный контур и минимизировать время простоя IT-систем.

Внедрение сервиса не требует сложной самостоятельной настройки. Специалисты Selectel выполняют полный комплекс работ: проектируют архитектуру резервирования, настраивают репликацию данных и сценарии восстановления, проводят тестовые переключения с моделированием аварийных ситуаций.

Новый сервис дополняет экосистему решений Selectel для обеспечения надежности и непрерывной доступности инфраструктуры, включая инструменты резервного копирования и сервис S3 Vault для защищенного хранения резервных копий данных.

RSS: Новости на портале Anti-Malware.ru