Вредонос KmsdBot эволюционировал до атак на IoT-устройства

Вредонос KmsdBot эволюционировал до атак на IoT-устройства

Вредонос KmsdBot эволюционировал до атак на IoT-устройства

Авторы вредоноса KmsdBot, создающего ботнет из заражённых устройств, добавили ему новую функциональность. Теперь зловред поражает и «умные» девайсы (Internet of Things, IoT), увеличивая за счёт этого поверхность атаки.

Анализ нового образца KmsdBot провёл Ларри Кэшдоллар из Akamai. В отчёте исследователь отмечает следующее:

«Бинарник вредоносной программы теперь поддерживает сканирование Telnet и больше архитектур процессоров».

Свежая версия ходит в дикой природе с 16 июля 2023 года, авторы предлагают её другим киберпреступникам по модели DDoS-for-hire. Активная разработка, по мнению специалистов, может указывать на то, что KmsdBot достаточно успешен в реальных кибератаках.

О вредоносе впервые стало известно в середине ноября 2022 года. Тогда эксперты Akamai Technologies рассказали, что он умеет добывать монеро и брутфосить SSH.

Чуть позже исследователи изучили KmsdBot в лабораторных условиях и случайно обнаружили, как прибить его.

В целом зловред заточен под сканирование случайных IP-адресов и поиск открытых портов SSH. Далее он пытается брутфорсить систему с помощью списка паролей, загруженного с сервера атакующих.

«Как и SSH-сканер, сканер Telnet вызывает функцию, генерирующую случайный IP-адрес. Затем он пытается соединиться с портом под номером 23 по этому адресу», — Кэшдоллар.

Атака сопровождается загрузкой текстового файла в формате .TXT — telnet.txt, в котором содержится список часто используемых слабых паролей. Операторы делают ставку на то, что многие владельцы IoT-устройств не меняют дефолтные учётные данные.

Предполагаемый ботовод IcedID инсценировал свою смерть — не помогло

Украинец, разыскиваемый ФБР по делу о распространении трояна IcedID, попытался избежать экстрадиции в США, подкупив полицейских, чтобы те помогли ему попасть в списки умерших. Трюк сработал, но ненадолго.

Как пишет Cybernews со ссылкой на украинский Реестр исполнительных производств, хитрец допустил ошибку: после регистрации смерти киевским ЗАГС (по подложным документам) он остался в Ужгороде, по месту постоянной прописки, и в итоге был пойман.

Как выяснилось, оборотням в погонах удалось выдать за благодетеля безвестный труп, подменив идентификационные данные. Перед этим заказчик предусмотрительно переписал все свое имущество на родственников и знакомых.

Его опасения были не напрасны: через месяц стало известно об успехе Operation Endgame, очередного международного похода против ботнетов, созданных на основе особо агрессивных зловредов, в том числе банковского трояна IcedID.

Поиск подозреваемого после его мнимой смерти был прекращен, однако украинец в итоге чем-то привлек внимание правоохраны. Дело было вновь открыто, к повторному изучению свидетельств, раздобытых Интерполом и ФБР, были привлечены сторонние криминалисты и аналитики, и в итоге следствие пришло к выводу, что фигурант жив.

Триумфальное задержание произошло в конце 2025 года, однако обманщик даже тогда попытался выдать себя за другое лицо, предъявив фальшивые документы.

На его дом, автомобили и парковки наложен арест. Ввиду вероятности побега подозреваемого суд определил размер залога как $9,3 миллиона.

RSS: Новости на портале Anti-Malware.ru