Ботнет из тысяч роутеров TP-Link мобилизован для брутфорса учеток Azure

Ботнет из тысяч роутеров TP-Link мобилизован для брутфорса учеток Azure

Ботнет из тысяч роутеров TP-Link мобилизован для брутфорса учеток Azure

С августа 2023 года в Microsoft фиксируют повышенную активность взломщиков аккаунтов Azure, использующих технику password spraying. Скрытные и зачастую успешные атаки удалось связать с ботнетом CovertNetwork-1658, он же xlogin и Quad7 (7777).

Данная бот-сеть составлена в основном из забэкдоренных SOHO-роутеров TP-Link, работающих как релеи. Период активности узла — в среднем 90 дней; в атаках password spraying одновременно задействованы около 8 тыс. IP-адресов, в 80% случаев каждый совершает одну попытку взлома в сутки.

Для внедрения бэкдора злоумышленники используют уязвимости — какие именно, доподлинно неизвестно. После отработки эксплойта происходит подготовка устройства к работе в качестве прокси:

 

Учетные данные, скомпрометированные с помощью CovertNetwork-1658, в дальнейшем используются для проведения целевых атак. Взлом аккаунтов мишени в облаке Azure позволяет злоумышленникам продвинуться вширь по сети, закрепиться с помощью RAT и приступить к краже данных.

В частности, плодами трудов прокси-ботнета охотно пользуется действующая в Северной Америке и Европе кибергруппа, которую в Microsoft отслеживают под именем Storm-0940.

Последние месяцы активность CovertNetwork-1658 заметно снизилась. Вероятно, ботоводов встревожило повышенное внимание со стороны ИБ-сообщества (публикации Team Cymru и Sekoia, посвященные Quad7), и они решили обновить инфраструктуру, сменив цифровые отпечатки, чтобы вновь уйти в тень.

ФАС вынесла первое решение о рекламе VPN

УФАС по Вологодской области признало ненадлежащей рекламу VPN-сервисов и рассматривает вопрос о привлечении к административной ответственности её распространителя — местного блогера. Дело было возбуждено по итогам рассмотрения обращения Центра по противодействию экстремизму УМВД России по Вологодской области.

О данном прецеденте сообщили «Ведомости». По информации издания, аналогичное дело возбуждено и в Хабаровском крае, однако решение по нему пока не принято.

Как отмечает издание, в обоих случаях речь идёт о размещении в открытом доступе ссылок на телеграм-каналы и боты, которые фактически предоставляют VPN-сервисы. Согласно позиции ФАС, сама по себе такая информация уже квалифицируется как реклама.

Эксперты, опрошенные «Ведомостями», называют это дело первым подобным прецедентом после вступления в силу запрета на рекламу VPN-сервисов. Он закреплён в части 10.8 статьи 5 закона «О рекламе» и действует с 1 сентября 2025 года. При этом ещё ранее Роскомнадзор получил право блокировать ресурсы, содержащие информацию о способах обхода ограничений.

При этом, как отмечают директор юридического департамента «Европейской медиагруппы» Дмитрий Григорьев и партнёр практики «Интеллектуальная собственность и информационные технологии» юридической фирмы Chervets.Partners Юлия Синицына, ФАС применила расширительное толкование нормы. Под запрет, по сути, попала любая информация о VPN-сервисах — даже без указаний на их использование для обхода блокировок.

Дмитрий Григорьев также обратил внимание, что сведения, размещённые владельцем каталога в бизнес-аккаунте, — а именно это стало основанием для возбуждения дела в Хабаровском крае — с трудом можно однозначно отнести к рекламе.

RSS: Новости на портале Anti-Malware.ru