Криптоджекеры Proxy Tricksters взломали около 900 серверов в 58 странах

Криптоджекеры Proxy Tricksters взломали около 900 серверов в 58 странах

Криптоджекеры Proxy Tricksters взломали около 900 серверов в 58 странах

Специалисты ГК «Солар» идентифицировали новую хакерскую группировку, действующую в глобальном масштабе. За год Proxy Tricksters атаковала 874 сервера в 58 странах, в том числе в России.

Установлено, что новобранцы активны в интернете с мая прошлого года. По данным Solar 4Rays, кибергруппа Proxy Tricksters специализируется на добыче криптовалюты на чужих мощностях, а также продает доступ к взломанным серверам в даркнете.

Наибольшее количество атак зафиксировано в США (16%). Непочетный пьедестал в этом рейтинге также делят Германия и Россия (6 и 4% инцидентов соответственно).

По результатам расследования аналитики предположили, что Proxy Tricksters — любители, хотя и вооруженные профессиональными шпионскими и деструктивными инструментами.

По экспертным данным, с июля 2024 года число действующих в России хакерских группировок возросло в 2,5 раза, при этом две трети их атак нацелены на критически важные объекты (КИИ).

Доля хактивистских атак увеличилась с 14 до 20%; их инициаторы зачастую требуют выкуп за расшифровку данных и восстановление доступа к ИТ-инфраструктуре. Так, недавно подобному нападению с целью вымогательства подверглась Novabev Group. В результате заражения систем шифровальщиком приостановились работа сайта, отгрузки основной продукции и все платежные операции холдинга, однако платить выкуп жертва отказалась.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Linux-вредонос Koske маскируется под фото панд и майнит 18 криптовалют

Исследователи из AquaSec обнаружили новый вредонос под Linux с необычным поведением и ещё более необычной маскировкой. Вредонос называется Koske, и, судя по всему, он был частично разработан с использованием генеративного ИИ. Самое интересное — он прячется в… фотографиях панд.

И нет, это не шутка. Атака начинается с того, что на уязвимый сервер, где неправильно настроен JupyterLab, загружаются два JPEG-файла с изображениями панд. С виду — самые обычные картинки, но внутри них спрятан вредоносный код.

Не с помощью стеганографии, как можно было бы подумать, а с помощью так называемых полиформатных файлов (polyglot). Это такие файлы, которые одновременно являются изображением и исполняемым скриптом — в зависимости от того, кто их читает.

Откроешь в браузере — увидишь панду.
Прочитаешь как скрипт — получишь запущенный вредонос в памяти.

В одном из файлов содержится C-код, который компилируется прямо в оперативной памяти и превращается в руткит. Он использует LD_PRELOAD, чтобы подменять системные вызовы и скрывать вредоносные процессы, файлы и директории. Второй файл — shell-скрипт, который тоже запускается из памяти. Он обеспечивает незаметную работу и закрепление в системе — через cron, systemd, перезапись DNS, обнуление iptables и даже автоматический подбор работающих прокси.

 

После этого Koske скачивает с GitHub криптомайнеры и определяет, какой из них использовать, в зависимости от ресурсов машины. Он умеет майнить 18 разных криптовалют, включая Monero, Ravencoin, Zano, Nexa и другие. Если выбранный пул недоступен — переключается на резервный.

Исследователи считают, что часть вредоноса могла быть сгенерирована с помощью больших языковых моделей или автоматизированных платформ: поведение слишком адаптивное, скрипты грамотно построены, а архитектура — продвинутая.

 

Примечательно, что среди артефактов атаки нашли IP-адреса из Сербии, сербские фразы в скриптах и слова на словацком в GitHub-репозитории с майнерами. Но в AquaSec подчёркивают: это не даёт уверенной атрибуции.

Koske — уже сам по себе серьёзная угроза, но главное — он показывает, каким может стать следующий этап в развитии вредоносов: умные, автономные, скрытные и непривязанные к жёсткому коду. И всё это — под видом милых JPEG-картинок.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru