EnemyBot kötü amaçlı yazılım kritik VMware, F5 Big-IP kusurları için istismarlar ekler

4 yıl önce

Birden fazla kötü amaçlı yazılım parçasından koda dayalı bir botnet olan EnemyBot, web sunucularında, içerik yönetim sistemlerinde, IoT ve Android cihazlarındaki yakın zamanda açıklanan kritik güvenlik açıkları için istismar ekleyerek erişimini genişletiyor.

Botnet ilk olarak Mart ayında Securonix'teki araştırmacılar tarafından keşfedildi ve Nisan ayına kadar Fortinet'ten daha yeni örneklerin analiz edildiğinde, EnemyBot bir düzineden fazla işlemci mimarisi için kusurları entegre etti.

Temel amacı, dağıtılmış hizmet reddi (DDOS) saldırılarını başlatmaktır ve kötü amaçlı yazılımların da yeni hedef cihazları taramak ve bunları enfekte etmek için modülleri vardır.

AT&T Alien Labs'tan yeni bir rapor, düşmanbotun en son varyantlarının 24 güvenlik açığı için istismarlar içerdiğini belirtiyor. Çoğu kritiktir, ancak CVE numarası bile olmayan birkaç tane vardır, bu da savunucuların korumaları uygulamasını zorlaştırır.

Nisan ayında, yönlendiriciler ve IoT cihazlarıyla ilgili kusurların çoğu, CVE-2022-27226 (IRZ) ve CVE-2022-25075 (Totolink) en son olanlar arasında ve Log4shell en önemli olanlar.

Bununla birlikte, AT&T Alien laboratuvarları tarafından analiz edilen yeni bir varyant, aşağıdaki güvenlik sorunları için istismarlar içeriyordu:

Kötü amaçlı yazılımın daha yeni bir sürümünün desteklenen komutları listesine bakıldığında, enfekte olmuş sistemde bir ters kabuk oluşturmak için kullanılan RShell öne çıkıyor. Bu, tehdit oyuncunun güvenlik duvarı kısıtlamalarını atlamasına ve tehlikeye atılan makineye erişmesine olanak tanır.

Önceki sürümde görülen tüm komutlar hala mevcuttur ve DDOS saldırıları ile ilgili zengin bir seçenek listesi sunar.

EnemyBot'un arkasındaki grup Keksec, kötü amaçlı yazılımları aktif olarak geliştiriyor ve kemerinin altında başka kötü niyetli projeler var: tsunami, gafgyt, darkhttp, darkirt ve necro.

Bu, en yeni projeye özel bir özen gösteren, yeni güvenlik açıkları ekledikleri anda, genellikle sistem yöneticilerinin düzeltme yapma şansına sahip olmadan önce yeni güvenlik açıkları ekleyen deneyimli bir kötü amaçlı yazılım yazarı gibi görünüyor.

Daha da kötüsü, AT&T, muhtemelen Keksec'e yakından bağlı birisinin düşmanbot kaynak kodunu yayınladığını ve herhangi bir düşman için kullanılabilir hale getirdiğini bildiriyor.

Bu tür bir tehdide karşı korunma önerileri, güncellemeler kullanılabilir hale gelir gelmez Yama Yazılım Ürünleri ve giden bağlantılar da dahil olmak üzere ağ trafiğini izlemeyi içerir.

Şu anda, EnemyBot'un ana amacı DDOS saldırılarıdır, ancak özellikle kötü amaçlı yazılım artık daha güçlü cihazları hedeflediğinden, diğer olasılıklar da dikkate alınmalıdır (örneğin kriptominasyon, erişim).

Yeni EnemyBot DDOS Botnet Yönlendiricileri ve Iots'u Ordusuna Alıyor

Microsoft, Linux Xorddos kötü amaçlı yazılım etkinliğinde büyük dalgalanmayı tespit eder

Microsoft: SYSRV Botnet, Windows, Linux sunucularını yeni istismarlarla hedefler

Yeni kriptomingining kötü amaçlı yazılım bir Windows ordusu oluşturur, Linux Bots

Emotet Botnet 64 bit modüllere geçiş yapar, etkinliği artırır

Kaynak: Bleeping Computer

More Posts