'Ebury' olarak bilinen bir kötü amaçlı yazılım botnet, 2009'dan bu yana yaklaşık 400.000 Linux sunucusuna bulaşmıştır ve 2023'ün sonlarından itibaren yaklaşık 100.000 kişi hala tehlikeye atılmıştır.
ESET araştırmacıları, on yılı aşkın bir süredir finansal olarak motive edilen kötü amaçlı yazılım işlemlerini takip ediyor ve 2014'teki ve yine 2017'de yükün yeteneklerindeki önemli güncellemeler hakkında uyarıyorlar.
Aşağıda, 2009'dan beri ESET tarafından günlüğe kaydedilen ebur enfeksiyonları, zaman içinde enfeksiyon hacminde önemli bir büyüme göstermiştir.
Bugün yayınlanan son güncellemede ESET, yakın tarihli bir kolluk eyleminin son on beş yıldaki kötü amaçlı yazılım faaliyetleri hakkında bilgi edinmelerine izin verdiğini bildirdi.
ESET, "400.000 büyük bir sayı olsa da, bunun neredeyse 15 yıl boyunca uzlaşmanın sayısı olduğunu belirtmek önemlidir. Bu makinelerin hepsi aynı anda tehlikeye girmedi."
"Diğerleri temizlenirken veya hizmetten çıkarılırken sürekli bir yeni sunucu karmaşası var. Saldırganlarımızdaki veriler, saldırganların sistemlere erişimi ne zaman kaybettiğini göstermiyor, bu nedenle herhangi bir botnet boyutunu bilmek zor. zaman içinde belirli bir nokta. "
Son ebur saldırıları, operatörlerin barındırma sağlayıcılarını ihlal etme ve tehlikeye atılan sağlayıcıda sanal sunucular kiralayan müşterilere tedarik zinciri saldırıları gerçekleştirme tercihini göstermektedir.
İlk uzlaşma, sunuculara giriş yapmak için çalınan kimlik bilgileri kullanılarak kimlik bilgisi doldurma saldırıları yoluyla gerçekleştirilir.
Bir sunucu tehlikeye atıldıktan sonra, kötü amaçlı yazılım, WTMP ve bilinen_hosts dosyasından gelen/outband SSH bağlantılarının bir listesini açıklar ve daha sonra diğer sistemlere giriş yapmak için kullanılan SSH kimlik doğrulama anahtarlarını çalar.
ESET'in ayrıntılı raporu, "Bilinen_hosts dosyası karma bilgiler içerdiğinde, failler içeriğini zorlamaya çalışır."
"Ebury operatörleri tarafından toplanan 4,8 milyon bilinen_host girişinden yaklaşık iki milyonun ev sahibi adları karma.
Alternatif olarak ve mümkünse, saldırganlar daha fazla erişim elde etmek veya ayrıcalıklarını yükseltmek için sunucularda çalışan yazılımdaki bilinen güvenlik açıklarından da yararlanabilir.
Barındırma sağlayıcının OpenVZ veya konteyner ana bilgisayarları da dahil olmak üzere altyapısı, Ebury'yi birden fazla kap veya sanal ortamda dağıtmak için kaldırılabilir.
Bir sonraki aşamada, kötü amaçlı yazılım operatörleri, trafiği kontrolleri altındaki bir sunucuya yönlendirmek için Adres Çözünürlük Protokolü (ARP) sahtekarlığı kullanarak bu veri merkezlerindeki hedeflenen sunuculardaki SSH trafiğini keser.
Bir kullanıcı SSH aracılığıyla tehlikeye atılan bir sunucuya oturum açtıktan sonra, Ebury oturum açma kimlik bilgilerini yakalar.
Sunucuların kripto para cüzdanlarını barındırdığı durumlarda, Ebury, cüzdanları otomatik olarak boşaltmak için yakalanan kimlik bilgilerini kullanır.
ESET, ebury'nin Bitcoin ve Ethereum düğümleri de dahil olmak üzere 2023 boyunca bu yöntemi kullanarak en az 200 sunucuyu hedeflediğini söylüyor.
Para kazanma stratejileri değişir ve aynı zamanda ödeme sitelerine girilen kredi kartı bilgilerini çalmayı, reklamlardan ve satış ortağı programlarından gelir elde etmek için web trafiğini yeniden yönlendirmeyi, spam göndermek için uzlaştırılmış sunucular kullanarak ve yakalanan kimlik bilgilerini satmayı içerir.
2023'ün sonlarında ESET, yeni gizleme tekniklerinin tanıtıldığını ve Botnet'in tespitten kaçınmasına ve bloklara karşı dirençini artırmasına izin veren yeni bir etki alanı üretim algoritması (DGA) sistemini gözlemlediğini söylüyor.
ESET'in en son gözlemlerine dayanan Ebury Botnet aracılığıyla yayılan kötü amaçlı yazılım modülleri şunlardır:
ESET'in son soruşturması, yakın zamanda siber suçlar tarafından kullanılan bir yedekleme sunucusunu ele geçiren Hollanda Ulusal Yüksek Teknoloji Suç Birimi (NHTCU) ile işbirliği içinde gerçekleştirildi.
Hollandalı yetkililer, ebur aktörlerinin sahte veya çalıntı kimlikler kullandığını (Vidar Stealer aracılığıyla) kullandığını, hatta diğer siber suçluların adlarını bazen kolluk kuvvetlerini yanlış yönlendirdiğini varsayıyorlar.
NHTCU, geçmiş ve kaydedilmiş girişler gibi web tarama artefaktları içeren sanal makineler de dahil olmak üzere bu sunucuda bulunan kanıtları araştırıyor, ancak henüz somut bir atıf yapılmadı.
Moldovan, fidye yazılımını itmek için kullanılan botnet işletme için ücretlendirildi
Yönlendiricileri kesmek için bir yıllık TP-Link kusurunu sömüren birden fazla botnet
Rubycarp hacker'ları 10 yaşındaki kriptominaya bağlı botnet
Dinodasrat kötü amaçlı yazılım, Casusluk Kampanyasında Linux sunucularını hedefler
Activision: 2FA'nın yakın zamanda kötü amaçlı yazılımlarla çalınan hesapları güvence altına almasını sağlayın
Kaynak: Bleeping Computer