Путешествующий в облаках Linux-бот обрел DDoS-функциональность

Путешествующий в облаках Linux-бот обрел DDoS-функциональность

Путешествующий в облаках Linux-бот обрел DDoS-функциональность

По данным китайской ИБ-компании Qihoo 360, авторы объявившегося в июле Linux-зловреда с функциональностью червя постоянно его совершенствуют. В настоящее время Abcbot, как его именуют эксперты, умеет обновлять себя, использовать генератор доменов (DGA) для связи с C2, настраивать веб-сервер и проводить DDoS-атаки.

Первоначально вредонос представлял собой простенький сканер для проведения атак на серверы подбором паролей или через эксплойт уязвимостей. Используемые с этой целью шелл-скрипты подробно разобрали в прошлом месяце эксперты Trend Micro.

На тот момент Abcbot выступал в роли угонщика чужих мощностей, взламывая серверы в облаках для добычи криптовалюты. Эти атаки были примечательны тем, что зловред прибивал при этом штатные процессы, связанные с мониторингом и выявлением проблем безопасности, а также сбрасывал пароли к аккаунтам Elastic Cloud.

Анализ новейшей (шестой по счету) версии Abcbot показал, что он по-прежнему собирает и отсылает на С2-сервер информацию о зараженной системе, а также проводит сканирование портов в поисках других уязвимых Linux-машин. Кроме этого, зловред запускает на зараженном устройстве веб-сервер и ожидает команд (порт 26800) на проведение DDoS-атак.

 

Первоначальный вариант реализации DDoS-функциональности в Abcbot был многоступенчатым: бот каждый раз загружал с удаленного сервера исходный код руткита ATK, модифицировал его и перенаправлял полученную команду этому модулю.

В конце прошлого месяца зловред обрел собственный, кастомный компонент для проведения DDoS-атак, который поддерживает следующие техники:

  • tls Attack
  • tcp Attack
  • udp Attack
  • ace Attack
  • hulk Attack
  • httpGet Attack
  • goldenEye Attack
  • slowloris Attack
  • bandwidthDrain Attack

Размеры ботнета, созданного на основе Abcbot, пока невелики. По данным Qihoo 360, в настоящее время он охватывает 260 хостов (IP-адресов).

Telegram тестирует запрет пересылки в личных чатах

Telegram продолжает экспериментировать с новыми функциями. В бета-версии для iOS 12.5 появились сразу две любопытные возможности: защита контента в личных чатах и автоматические напоминания по датам. Пока обе функции доступны только в бета-версии для iOS, и сроки их появления в стабильной сборке не называются.

На нововведения обратил внимание «Код Дурова». Первая функция касается приватности. В бета-версии можно запретить собеседнику копировать, сохранять и пересылать материалы из личного чата.

Чтобы включить ограничение, нужно открыть профиль контакта, выбрать «Изменить контакт» и активировать пункт «Запретить копирование». Правда, пока функция работает нестабильно, что неудивительно для тестовой версии.

 

Если нововведение дойдёт до релиза, это станет заметным шагом к усилению контроля над личной перепиской. Ранее похожие ограничения уже применялись в секретных чатах и каналах, но теперь речь идёт об обычных приватных диалогах.

Вторая тестируемая возможность — «умные» напоминания. Telegram начал автоматически распознавать в сообщениях временные формулировки вроде «сегодня», «завтра» или конкретные даты, например «1 апреля», и предлагать создать напоминание в один тап.

Интересно, что если напоминание создаётся из группового чата, уведомление всё равно придёт в «Избранное». Это значит, что пользователь получит его даже в том случае, если уведомления от группы отключены или если он позже выйдет из неё.

RSS: Новости на портале Anti-Malware.ru