Ботнет Цунами в компании XMRig пробирается через SSH на Linux-серверы

Ботнет Цунами в компании XMRig пробирается через SSH на Linux-серверы

Ботнет Цунами в компании XMRig пробирается через SSH на Linux-серверы

Неизвестный киберпреступник (или группировка) брутфорсит SSH-серверы Linux с целью установить ряд вредоносных программ вроде DDoS-ботнетов Tsunami и ShellBot, а также инструменты для повышения прав, чистки логов и даже майнер Monero XMRig.

На атаки «Цунами» обратили внимание специалисты AhnLab Security Emergency Response Center (ASEC). Кто бы ни стоял за этой компанией, его задача — запускать DDoS-атаки и майнить криптовалюту.

Злоумышленник сканирует Сеть, пытаясь найти открытые SSH-серверы Linux, после чего брутфорсит имя пользователя и пароль. Используются следующие комбинации учётных данных:

 

После получения административного доступа атакующий запускает команду для выполнения ряда вредоносных программ:

 

Команда ASEC также выяснила, что киберпреступник генерирует новую пару открытых и закрытых ключей SSH, чтобы максимально закрепиться на сервере даже при смене пароля. Далее в систему загружаются ботнеты, криптомайнеры и другие вредоносные инструменты.

Одним из таких является ShellBot, написанный на Perl. Этот бот использует протокол IRC для связи. Он может сканировать порты UDP и TCP, а также проводить HTTP-флуд. Другой ботнет — Tsunami — тоже использует IRC, но при этом записывает себя в /etc/rc.local, чтобы запускаться после перезагрузки. Для сокрытия «Цунами» использует имя системного процесса.

Стоит упомянуть инструменты MIG Logcleaner v2.0 и Shadow Log Cleaner, которые тоже попадают в целевую систему. А завершает картину заражения вредоносный майнер XMRig.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Суд оштрафовал Яндекс за отказ предоставить ФСБ доступ к умному дому Алисы

Мировой судья в районе Хамовники признал «Яндекс» виновным в том, что компания не выполнила предписание надзорных органов. Речь шла о том, что ФСБ требовала организовать круглосуточный удалённый доступ к сервису yandex.ru/alice/smart-home — то есть к данным «умного дома» от Алисы.

Как следует из постановления, текст которого приводят «Ведомости», протокол о нарушении составили ещё 28 мая 2025 года.

ФСБ направила материалы проверки в Роскомнадзор, и в итоге суд пришёл к выводу, что вина компании доказана. Представитель «Яндекса» на заседание не пришёл. В итоге судья назначил штраф — 10 тысяч рублей.

Юристы отмечают, что случай показателен: если раньше требования «закона Яровой» в основном касались мессенджеров, то теперь под действие норм фактически подпадает любая IT-инфраструктура. По словам экспертов, ФСБ старается расширить перечень баз данных, к которым нужен прямой доступ, тогда как сами компании учитывают негативное отношение пользователей к передаче личных данных спецслужбам.

Источники на рынке ИБ отмечают, что история не новая: «Яндекс» и раньше регулярно штрафовали за то, что он не открывал доступ к данным. Причём сама процедура подключения систем к ФСБ дорогая и сложная, поэтому компании проще оплачивать штрафы.

Эксперты также предполагают, что в случае с «умным домом» вопрос может быть не столько технический, сколько имиджевый. Если станет известно, что спецслужбы имеют постоянный доступ к данным смарт-колонок и других устройств, это может серьёзно ударить по продажам.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru