Microsoft предупреждает о растущей угрозе LemonDuck для Windows и Linux

Microsoft предупреждает о растущей угрозе LemonDuck для Windows и Linux

Microsoft предупреждает о растущей угрозе LemonDuck для Windows и Linux

Специалисты Microsoft изучили современное состояние ботнета LemonDuck и пришли к выводу, что вредоносная сеть, объединяющая Windows- и Linux-машины, распалась на два сегмента. Один из них используется для скрытной добычи криптовалюты, другой — для кражи данных и распространения других зловредов.

Кросс-платформенный троян, лежащий в основе ботнета, постоянно совершенствуется. Он умеет рассылать свои копии в спам-письмах по всем контактам Microsoft Outlook, проводить брутфорс-атаки, пользоваться эксплойтами, отключать системную защиту, запускать криптомайнер, воровать учетные данные, открывать бэкдоры, загружать дополнительные файлы, а также избавляться от конкурирующих вредоносов и патчить использованные уязвимости, чтобы исключить угон зараженной машины.

По имеющимся данным, LemonDuck появился на интернет-арене в мае 2019 года. В середине 2020-го он засветился в агрессивных спам-рассылках на тему COVID-19, а в минувшем апреле получил эксплойты для уязвимостей в Microsoft Exchange Server, известных под общим именем ProxyLogon.

Как оказалось, заточенную под эксплойт Exchange Server инфраструктуру (в Microsoft ее нарекли LemonCat) ботоводы ввели в строй в январе этого года. После взлома на сервер устанавливается бэкдор, который в дальнейшем используется для кражи учетных и других данных, а также загрузки дополнительных вредоносных программ — например, Ramnit.

Чтобы повысить жизнестойкость ботнета, его операторы размещают C2-серверы только на bulletproof-хостинге — таком, как Epik Holdings. Захватнические атаки LemonDuck проводятся преимущественно в сферах промышленного производства и IoT. Наибольшее количество заражений выявлено в США, России, Китае, Германии, Великобритании, Индии, Корее, Канаде, Франции и Вьетнаме.

Исследователь купил noreply.net, компании начали присылать ему секреты

Компании годами отправляют документы, пароли и персональную информацию на адреса вроде company@noreply[.]net, полагая, что письма растворятся в цифровой пустоте. Вот только у пустоты нашёлся владелец, и теперь она получает около 700 сообщений в день.

Исследователь в области безопасности Кори Соловевич купил домены noreply.us и noreply.net в 2020 и 2024 годах.

Настроив сбор писем со всех адресов, он случайно создал приманку для корпоративных утечек. С декабря 2024 года на один из доменов пришло более 401 тыс. сообщений.

Среди находок можно встретить отчёты о травмах, заказы на ремонт, сведения о покупках, письма от школьных платформ и учётные данные тестовых систем. Только noreply.net получил около 400 тыс. сообщений, причём более 28 тыс. содержали вложения. Отправителями стали свыше 14 тыс. адресов, связанных с 6200 доменами.

Причина проста: некоторые системы используют чужие публичные домены как заглушки или заменяют ими адрес сотрудника после его увольнения. Разработчики, видимо, рассчитывали, что noreply означает, что письма никто не читает.

Похожий эксперимент провёл руководитель службы безопасности Xeal Майк Шевард. Он заплатил около 15 долларов за deleteduser.com и уже в первый час получил письма от трёх организаций.

Позднее на домен посыпались гостиничные бронирования, сведения о заказах лекарств, просьбы согласовать отпуска, приглашения на совещания и тысячи снимков с промышленных камер наблюдения. Одна компания даже позвала дорогого удалённого пользователя на летнее барбекю.

Исследователи независимо приобрели более 30 подобных доменов, чтобы те не достались киберпреступникам. Соловевич также проверил 7136 потенциальных доменов-заглушек и обнаружил, что 328 из них принимают письма на любые адреса.

Проблема решается довольно просто: для заглушек можно использовать внутренние домены или зарезервированную зону .invalid. Но многие компании на предупреждения не отвечают. Видимо, кнопка noreply у них работает в обе стороны.

RSS: Новости на портале Anti-Malware.ru