Арсенал криптоджекера FritzFrog пополнился эксплойтами Log4Shell и PwnKit

Арсенал криптоджекера FritzFrog пополнился эксплойтами Log4Shell и PwnKit

Арсенал криптоджекера FritzFrog пополнился эксплойтами Log4Shell и PwnKit

На p2p-ботнет FritzFrog загружена новая версия зловреда, вооруженная эксплойтом Log4Shell для дальнейшего распространения инфекции по сети. Пуская его в ход, троян старается охватить как можно больше уязвимых Java-приложений.

Написанный на Go вредонос FritzFrog с функциями червя объявился в интернете в январе 2020 года. В нем реализована поддержка аппаратных платформ AMD и ARM; для проникновения на серверы до сих пор использовался только брутфорс SSH.

Ботнет, созданный на основе трояна, используется для добычи криптовалюты. На настоящий момент наблюдатели из Akamai суммарно насчитали свыше 20 тыс. атак FritzFrog и более 1,5 тыс. успешных заражений.

Анализ новейшей версии зловреда показал, что для горизонтального перемещения по сети он теперь использует также Log4Shell. По всей видимости, ботоводы сделали ставку на небрежность сисадминов, которые обычно исправно латают устройства с выходом в интернет, но обделяют вниманием внутренние хосты, считая эксплойт в этом случае маловероятным.

 

Компонент FritzFrog, отвечающий за брутфорс SSH, вирусописатели обновили: троян теперь ищет такие цели, сканируя несколько системных журналов на зараженном хосте. Он также научился повышать свои привилегии в системе, оперируя еще одним эксплойтом — PwnKit (CVE-2021-4034).

Арсенал средств защиты FritzFrog от обнаружения (поддержка C2-связи через Tor, очистка системы от конкурентов) тоже расширился. Он теперь старается не записывать свои файлы на диск и для этого использует Linux-механизм Dev Shm (межпроцессный обмен данными через общую память) и функцию memfd_create() для создания в памяти анонимных файлов.

BO Team атакует российский ретейл фейковыми письмами от Роскомнадзора

Специалисты Центра кибербезопасности «Эфшесть/F6» зафиксировали новую вредоносную рассылку проукраинской группировки BO Team. На этот раз под удар попали российские организации из сферы ретейла: сотрудникам отправляют поддельные уведомления якобы от имени Роскомнадзора, а внутри — архив с вредоносным вложением.

Схема классическая, но рабочая: письмо выглядит как официальное, тема звучит серьёзно, отправитель маскируется под госструктуру, а дальше всё держится на человеческом факторе.

BO Team известна атаками с использованием вайпера — вредоносной программы, которая приходит ломать. После попадания в инфраструктуру злоумышленники, по данным «Эфшесть/F6», уничтожают резервные копии, выводят из строя элементы ИТ-инфраструктуры и удаляют данные с хостов.

 

Чтобы письма выглядели убедительнее, атакующие используют функцию красивых адресов на одной из российских платформ для работы с документами. Она позволяет создавать дополнительные адреса отправителя в доменной зоне .ru, визуально похожие на официальные домены госорганов. Получается почти бюрократический косплей.

 

Это уже не первый подобный заход. В марте 2026 года «Эфшесть/F6» фиксировала похожую кампанию BO Team, но тогда письма рассылались от имени Ространснадзора.

RSS: Новости на портале Anti-Malware.ru