Путешествующий в облаках Linux-бот обрел DDoS-функциональность

Путешествующий в облаках Linux-бот обрел DDoS-функциональность

Путешествующий в облаках Linux-бот обрел DDoS-функциональность

По данным китайской ИБ-компании Qihoo 360, авторы объявившегося в июле Linux-зловреда с функциональностью червя постоянно его совершенствуют. В настоящее время Abcbot, как его именуют эксперты, умеет обновлять себя, использовать генератор доменов (DGA) для связи с C2, настраивать веб-сервер и проводить DDoS-атаки.

Первоначально вредонос представлял собой простенький сканер для проведения атак на серверы подбором паролей или через эксплойт уязвимостей. Используемые с этой целью шелл-скрипты подробно разобрали в прошлом месяце эксперты Trend Micro.

На тот момент Abcbot выступал в роли угонщика чужих мощностей, взламывая серверы в облаках для добычи криптовалюты. Эти атаки были примечательны тем, что зловред прибивал при этом штатные процессы, связанные с мониторингом и выявлением проблем безопасности, а также сбрасывал пароли к аккаунтам Elastic Cloud.

Анализ новейшей (шестой по счету) версии Abcbot показал, что он по-прежнему собирает и отсылает на С2-сервер информацию о зараженной системе, а также проводит сканирование портов в поисках других уязвимых Linux-машин. Кроме этого, зловред запускает на зараженном устройстве веб-сервер и ожидает команд (порт 26800) на проведение DDoS-атак.

 

Первоначальный вариант реализации DDoS-функциональности в Abcbot был многоступенчатым: бот каждый раз загружал с удаленного сервера исходный код руткита ATK, модифицировал его и перенаправлял полученную команду этому модулю.

В конце прошлого месяца зловред обрел собственный, кастомный компонент для проведения DDoS-атак, который поддерживает следующие техники:

  • tls Attack
  • tcp Attack
  • udp Attack
  • ace Attack
  • hulk Attack
  • httpGet Attack
  • goldenEye Attack
  • slowloris Attack
  • bandwidthDrain Attack

Размеры ботнета, созданного на основе Abcbot, пока невелики. По данным Qihoo 360, в настоящее время он охватывает 260 хостов (IP-адресов).

ИИ и VPN могут записать в отягчающие: Бастрыкин предложил изменить УК

Глава Следственного комитета Александр Бастрыкин предложил считать использование искусственного интеллекта, VPN и других информационных технологий отягчающим обстоятельством при совершении преступлений.

Соответствующий законопроект СКР уже подготовил, рассказал он в интервью «Интерфаксу». Сейчас в Уголовном кодексе нет универсальной нормы, которая позволяла бы учитывать применение таких инструментов при назначении наказания.

Между тем технологии, по словам Бастрыкина, всё чаще помогают злоумышленникам добиваться своих целей — от мошенничества и незаконного оборота данных до терроризма, убийств и преступлений сексуального характера.

Зашивать ИИ и прокси-серверы по отдельности в десятки статей УК глава СКР считает неэффективным. Пока законодатели будут перечислять конкретные технологии, ИТ-сфера успеет обновиться несколько раз, а формулировки — морально устареть.

Поэтому ведомство предлагает системный подход: учитывать использование технологий как отдельный отягчающий признак. Но речь, по словам Бастрыкина, идёт не о наказании за включённый VPN, смартфон в кармане или нейросеть на компьютере.

Новую норму планируют применять только тогда, когда технология стала главным орудием преступления либо помогла заметно увеличить причинённый вред. Например, позволила масштабировать кибермошенничество или организовать незаконный оборот персональных данных.

Иными словами, VPN сам по себе за решётку не отправит. Но если с его помощью совершили преступление, суду предлагают считать цифровую маскировку дополнительным аргументом в пользу более сурового наказания.

RSS: Новости на портале Anti-Malware.ru