mimile
Басты бетке
Бұл оқиға — үлкен сюжеттің бөлігі
Франция, Казахстан, Польша: кибератаки раскрыли данные сотен тысяч
Шолуды оқу

Kimwolf ботнеті жаңартылды: Chrome имитациясы мен блокчейн командалары хабарланды

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Kimwolf ботнеті жаңартылды: Chrome имитациясы мен блокчейн командалары хабарланды

Сейсенбі күні Palo Alto Networks-тің Unit 42 тобы Kimwolf ботнетінің жаңартылған нұсқасын хабарлады — ол Chrome браузерінің саусақ іздерін пайдаланып, шабуыл трафигін кәдімгі веб-серфинг ретінде жасырады және командалық арналарды Ethereum Name Service-ке көшіреді. Ақпан айынан бері белсенді болған жаңарту құқық қорғау органдарының әрекетін айтарлықтай қиындатады. Боттар блокчейннен командалық мекенжайларды алады, сәтсіздік жағдайында Tor-ға ауысады.

Chrome трафигінің имитациясы

Жаңа Kimwolf HTTP/2 негізіндегі шабуыл әдісін қолданады, ол Google Chrome браузерінің толық саусақ іздерін (порядок заголовков, мінез-құлық) көшіреді, осылайша зиянды трафик заңды сұраныстармен араласып, стандартты қорғаныс құралдарын айналып өтеді. Unit 42 мәліметінше, бұл шабуылға ұшыраған сайттарды не бүкіл трафикті өңдеуге (жұмысын тоқтату қаупіне қарамастан) мәжбүрлейді, не боттармен бірге нақты пайдаланушыларды да бұғаттайды. Ботнет негізінен Android TV приставкалары мен басқа IoT құрылғыларын жұқтырады, ал шабуыл трафигі енді кәдімгі Chrome сеанстарынан айырғысыз.

Блокчейндегі командалық жүйе

Kimwolf командалық серверлердің мекенжайларын алу үшін дәстүрлі домен тәркілеулеріне бағынбайтын Ethereum Name Service (ENS) блокчейн-каталогын пайдаланады. Зиянды бағдарлама кездейсоқ ретпен бес ортақ Ethereum сервисін сұрастырады, бұл қорғаныс құралдарымен бұғаттауды қиындатады. Егер ENS арқылы барлық әрекет сәтсіз аяқталса, ботнет сервер орнын жасыратын және құқық қорғау органдарына кедергі келтіретін, кодқа енгізілген жасырын Tor сервисіне жүгінеді. Инфрақұрылым талдауы командалық серверлердің Ресейдің Санкт-Петербург қаласында тіркелген желіде орналасқанын көрсетті. Блокчейн мен Tor-ға көшу регистраторлар мен хостинг-провайдерлерді басқару арналарын үзу мүмкіндігінен айырады.

Бұдан әрі

Бұл әдістің анықталуы қауіпсіздік компанияларын браузерді имитациялайтын DDoS-трафигін анықтаудың жаңа тәсілдерін әзірлеуге итермелеуі мүмкін. Сарапшылар құқық қорғау органдарының блокчейн-командаларға қарсы тұру қабілеті мен ботнеттің өміршеңдігі болашақ жою стратегияларын анықтайды деп ескертеді.

1 дереккөз

Kimwolf ботнеті жаңартылды: Chrome имитациясы мен блокчейн командалары хабарланды