Сорс и взломанный билдер шифровальщика Zeppelin продаются за 500 долларов

Сорс и взломанный билдер шифровальщика Zeppelin продаются за 500 долларов

Сорс и взломанный билдер шифровальщика Zeppelin продаются за 500 долларов

На одном из киберпреступных форумов появилось объявление о продаже исходного кода и взломанной версии билдера программы-вымогателя Zeppelin. За всё добро просят 500 долларов.

На пост продавцов обратили внимание исследователи из компании KELA. Подтверждением являются только опубликованные скриншоты, но никто пока не проверял, что же именно лежит в выставленном архиве.

Любой, кто купит билдер и сорс, сможет не только использовать модель «вымогатель как услуга», но и написать новый шифровальщик на основе Zeppelin.

 

Объявление о продаже разместил аккаунт с ником «RET». В посте специально подчёркивается, что топикстартеры не имеют отношения к создателям Zeppelin, им якобы просто удалось взломать одну из версий билдера. Киберпреступники хотят продать архив только одному лицу.

 

Напомним, в ноябре 2022 года специалисты американской компании Unit 221B подобрали брутфорсом ключи шифрования Zeppelin.

Подпишитесь на новости

Бэкдор ClingSTUN превращает Linux-устройства в прокси для атакующих

Чужой трафик на вашем оборудовании без спроса и с автозапуском. Исследователи из FortiGuard Labs обнаружили Linux-бэкдор ClingSTUN, который превращает заражённые системы в прокси, выполняет удалённые команды и умеет атаковать другие устройства.

Согласно исследованию FortiGuard Labs, операторы вредоноса используют около двух десятков уязвимостей для первоначального проникновения.

Под ударом оборудование разных производителей, включая D-Link, Ivanti, Tenda и TP-Link. В самом бэкдоре также обнаружен механизм распространения с эксплойтами для семи уязвимостей.

Загрузчики подбирают полезную нагрузку под архитектуру устройства: поддерживаются x86-64, ARM, i386, MIPS и PowerPC. После заражения ClingSTUN завершает процессы конкурирующих вредоносов, отключает сторожевой таймер и закрепляется в системе.

Для этого создаёт скрытые исполняемые копии и добавляет команды запуска в системные сценарии инициализации.

Особенность бэкдора — использование публичных STUN-серверов. Этот протокол помогает определить внешний IP-адрес и сопоставление портов за NAT. Вредонос задействует легитимную инфраструктуру, чтобы поддерживать сетевую связность заражённого устройства.

Но записывать все такие серверы в сообщники хакеров было бы ошибкой. Исследователи подчёркивают: сторонние STUN-сервисы не следует автоматически считать инфраструктурой атакующих.

Для обнаружения важна совокупность признаков: подозрительные процессы, неожиданные UDP-соединения и регулярный трафик поддержания связи.

RSS: Новости на портале Anti-Malware.ru