Новый червь P2PInfect приобщает к ботнету Redis-серверы Linux и Windows

Новый червь P2PInfect приобщает к ботнету Redis-серверы Linux и Windows

Новый червь P2PInfect приобщает к ботнету Redis-серверы Linux и Windows

В облаках объявился самоходный вредонос, использующий каналы файлообмена. Новый сетевой червь, которого в Palo Alto Networks нарекли P2PInfect, написан на Rust и нацелен на серверы Redis, работающие под управлением Linux или Windows.

Заражение происходит через эксплойт уязвимости CVE-2022-0543 (побег из Lua-песочницы, 10 баллов CVSS), которую используют также боты Redigo, Muhstik и HeadCrab. При запуске начальный пейлоад подключается к своей p2p-сети и загружает дополнительные бинарники, в том числе сканер для выявления других хостов, пригодных для эксплойта.

В ходе анализа был выявлен PowerShell-скрипт, помогающий установить и поддерживать связь с другими пирами. Для защиты C2-коммуникаций такие узлы используют TLS 1.3; номер p2p-порта непостоянен: таким образом ботоводы пытаются во избежать блокировок и фильтрации на файрволе.

 

На Windows-машины также загружается модуль Monitor — для самообновления и запуска новых версий зловреда. Файл записывается как cmd.exe в папку \AppData\Local\Temp\, туда же потом загружаются все апдейты.

 

Конечная цель построения ботнета на базе P2PInfect неясна. В исходниках вредоносного тулкита было обнаружено слово miner, но явных свидетельств скрытной добычи криптовалюты исследователи не нашли.

За последние две недели эксперты насчитали в интернете более 307 тыс. уникальных экземпляров Redis. В 934 случаях возникло подозрение, что сервер уязвим к атакам P2PInfect.

Бобры чуть не оставили без интернета часть Архангельской области

Бобры повредили магистральный кабель «Ростелекома» в Архангельской области. Авария могла оставить без связи более 13 тыс. абонентов. Инцидент произошёл на границе Шенкурского и Виноградовского муниципальных округов. Для устранения последствий на место оперативно выехали четыре аварийные бригады — из Шенкурска, Вельска, Березника и Архангельска.

Несмотря на тёмное время суток и труднопроходимую местность, специалисты быстро обнаружили место повреждения. Оно находилось в ручье, на дне оврага.

Как сообщила пресс-служба макрорегиона «Северо-Запад» «Ростелекома», причиной аварии стали бобры, повредившие кабель.

Устранение аварии заняло сравнительно немного времени. С помощью спецтехники ремонтники проложили новый участок кабеля длиной 110 метров. На период восстановительных работ связь обеспечивалась по резервному каналу.

«Подобные случаи не редкость. Наша страна огромна: тысячи километров кабелей проходят через леса и поля, соединяя отдалённые населённые пункты. Иногда трассы пересекают зоны активности животных, где линии связи могут повредить лисицы, медведи или другие представители дикой природы. В этот раз “авторами” поломки стали обитатели подземного водоёма — бобры, которых, видимо, привлёк кабель, проложенный недалеко от их хатки. Главное, что система резервирования отработала чётко, а специалисты в кратчайшие сроки справились с задачей в далеко не идеальных условиях», — прокомментировала инцидент технический директор Архангельского филиала «Ростелекома» Татьяна Милькова.

Ранее масштабная авария на сети «Ростелекома» произошла в ноябре из-за неблагоприятных погодных условий и затронула сразу несколько регионов Центральной России. До этого регулярные аварии, связанные с водной эрозией, фиксировались на Камчатке и Чукотке.

RSS: Новости на портале Anti-Malware.ru