CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 14-11-2023 TA402 Uses Complex IronWind Infection Chains to Target Middle East-Based Government Entities https://www.proofpoint.com/us/blog/threat-insight/ta402-uses-complex-ironwind-infection-chains-target-middle-east-based…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея текста заключается в том, что TA402 - это угроза, направленная на государственные структуры Ближнего Востока и Северной Африки с целью палестинского шпионажа. Исследователи компании Proofpoint отслеживают этого агента с 2020 года и обнаружили, что TA402 постоянно корректирует свои методы доставки, пытаясь избежать обнаружения.
-----

Исследователи Proofpoint впервые выявили активность TA402 (Molerats, Gaza Cybergang, Frankenstein, WIRTE) в середине 2023 года, который использовал сложную цепочку заражений для атаки на правительства стран Ближнего Востока с помощью нового загрузчика начального доступа под названием IronWind. В рамках одной кампании этот угрожающий агент постоянно атакует менее пяти организаций и уделяет особое внимание государственным структурам, расположенным на Ближнем Востоке и в Северной Африке.

С июля по октябрь 2023 г. исследователи наблюдали, как TA402 корректировал свои методы доставки, переходя от использования ссылок на Dropbox к использованию вложений XLL- и RAR-файлов, вероятно, для того, чтобы избежать попыток обнаружения. Они использовали взломанную учетную запись электронной почты Министерства иностранных дел для рассылки фишинговых писем, содержащих вредоносный файл Microsoft PowerPoint Add-in (PPAM), вложенный XLL-файл, загружающий IronWind, или вложение RAR-файла, содержащее переименованную версию tabcal.exe для боковой загрузки IronWind и propsys.dll (IronWind).

Исследователи Proofpoint относят эти кампании к TA402 на основании тактики, техники и виктимологии. Эти кампании имели схожую тематику с предыдущими акциями TA402 и были нацелены на арабоязычные цели, расположенные на Ближнем Востоке. Кроме того, группа продолжала использовать методы геозондирования для затруднения обнаружения своих действий и включала URL-адреса, перенаправляющие на документы-обманки, размещенные на легитимных платформах хостинга документов, если геозондирование не было обойдено.

Проведя анализ вредоносного ПО, исследователи Proofpoint обнаружили, что TA402 не выполнил санитарную обработку PDB-путей в процессе разработки вредоносного ПО, что позволило сделать вывод о том, что название проекта \tornado\ и разработка вредоносного ПО разбита по функциям, включая IA (дроппер IronWind), stager (DLL stager) и полезную нагрузку.

TA402 - это угроза, ориентированная на сбор разведданных и имеющая особый интерес к государственным структурам Ближнего Востока и Северной Африки, действующая в поддержку целей палестинского шпионажа с упором на сбор разведданных. Несмотря на то, что эта группа пересекается с рядом публично заявленных угроз, исследователи компании Proofpoint составляют кластер независимо друг от друга на основе внутреннего анализа и расследований вредоносного ПО.

Несмотря на то что TA402 постоянно атакует государственные структуры стран Ближнего Востока и Северной Африки, он может изменить свои целевые установки или приемы социальной инженерии в ответ на продолжающийся конфликт между Израилем и Хамасом. Поэтому исследователи Proofpoint продолжают следить за этим угрожающим агентом с 2020 года, отмечая его настойчивость и инновационный подход к переоснащению методов атак и вредоносного ПО в поддержку своей задачи кибершпионажа. Правило YARA для целей охоты прилагается в конце этого блога.
#ParsedReport #CompletenessLow
15-11-2023

Game Over: gaming community at risk with information stealers

https://blog.sekoia.io/game-over-gaming-community-at-risk-with-information-stealers

Report completeness: Low

Actors/Campaigns:
C0met

Threats:
Doenerium

Victims:
Gamers, individuals, gaming industry

Industry:
Entertainment

Geo:
France

ChatGPT TTPs:
do not use without manual check
T1486, T1482, T1497, T1489

IOCs:
Domain: 131
Command: 2
Path: 2
Url: 1
File: 1

Soft:
discord, winscp, telegram, chrome, opera, operagx

Wallets:
coinbase

Algorithms:
zip
CTT Report Hub
#ParsedReport #CompletenessLow 15-11-2023 Game Over: gaming community at risk with information stealers https://blog.sekoia.io/game-over-gaming-community-at-risk-with-information-stealers Report completeness: Low Actors/Campaigns: C0met Threats: Doenerium…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Игровые сообщества в Интернете уязвимы для злоумышленников, которые используют обманные тактики, такие как поддельные чит-коды и внутриигровые предложения для распространения вредоносных программ. Чтобы защитить геймеров от этих угроз, важно следовать лучшим практикам обеспечения безопасности в Интернете.
-----

Сообщество онлайновых игр представляет собой оживленную глобальную сеть, объединяющую миллионы пользователей. С появлением цифровых загрузок и пользовательских модов геймеры стали уязвимы для злоумышленников, стремящихся использовать их деятельность в цифровых технологиях. Операторы вредоносных программ используют обманные приемы, такие как поддельные чит-коды и внутриигровые предложения, чтобы заманить ничего не подозревающих геймеров и запустить их вредоносную полезную нагрузку, в частности, связанную с вредоносным ПО infostealer. После запуска на целевой системе эти вредоносные штаммы работают бесшумно, похищая персональную информацию, игровые активы и конфиденциальные учетные данные.

В июле 2023 г. французские игроманы стали жертвами новой кампании, которая начиналась с сообщения в канале Discord или в личном сообщении, обещавшем эксклюзивный доступ к новой игре. Аналогичным образом компания Shadow, специализирующаяся на облачных играх, разослала своим пользователям электронные письма, предупреждая их о компрометации данных из-за поддельной игры, загруженной из Discord.

Полезная нагрузка передается через сообщения, приходящие со взломанных учетных записей, а содержащиеся в них ссылки ведут непосредственно на поддельные сайты с вредоносными файлами. В зависимости от формата файла вредоносная полезная нагрузка упаковывается в поддельное приложение Electron, которое инициирует похитителя информации. В этой кампании было выявлено несколько семейств программ для кражи информации, включая Doenerium, Epsilon Stealer, BBy Stealer и Nova Sentinel. Все эти семейства вредоносных программ имеют низкий уровень обнаружения антивирусным ПО.

Doenerium - это программа для кражи информации, доступная на GitHub и других хакерских форумах, а также продвигаемая в Telegram. Он использует базовые команды Windows для снятия отпечатков пальцев с хоста и может похищать интересующие данные. Epsilon Stealer - похититель информации, продаваемый в Telegram и Discord, имеет командно-контрольный сервер, который в период с июня по август 2023 года сменил адрес api.epsilon1337.com на wdb.life.

Чтобы защитить игровое сообщество от подобных угроз, важно при загрузке программного обеспечения, видеоигр, приложений и другого цифрового контента обращаться только к официальным и проверенным источникам. Также необходимо избегать взаимодействия со взломанными или пиратскими программами, видеоиграми и медиаконтентом, поскольку они часто содержат скрытые вредоносные программы или измененный код. Кроме того, рекомендуется перезагружать компьютер после заражения похитителем информации, поскольку некоторые вредоносные программы очень живучи и плохо обнаруживаются антивирусными программами.

Вооружившись знаниями и следуя передовым методам обеспечения безопасности в Интернете, геймеры смогут продолжать наслаждаться своими виртуальными приключениями, не становясь жертвами злоумышленников, пытающихся скомпрометировать их персональные данные.
#ParsedReport #CompletenessLow
15-11-2023

The Kings of Brute-Force and DDoS: Meet KillNet

https://cyberint.com/blog/research/killnet

Report completeness: Low

Actors/Campaigns:
Killnet (motivation: hacktivism, cyber_criminal, cyber_mercenary, financially_motivated)
Vice_society
Xaknet (motivation: hacktivism)
Anonymous_sudans (motivation: hacktivism)

Threats:
Sponsor_backdoor
Synflood_technique
Yashma
Mirai
Killmilk_actor
Conti

Industry:
Military, Financial, Government, Transport, E-commerce, Aerospace

Geo:
Italy, American samoa, Canada, Poland, Latvian, Russian federation, Ukraine, Australia, Belgium

ChatGPT TTPs:
do not use without manual check
T1499, T1110, T1486, T1498, T1497, T1110.003, T1110.004, T1110.005, T1110.006, T1110.007, have more...

Soft:
telegram, teamspeak
CTT Report Hub
#ParsedReport #CompletenessLow 15-11-2023 The Kings of Brute-Force and DDoS: Meet KillNet https://cyberint.com/blog/research/killnet Report completeness: Low Actors/Campaigns: Killnet (motivation: hacktivism, cyber_criminal, cyber_mercenary, financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея текста заключается в том, что KillNet - это хактивистская группа, связанная с национальными государствами, которая инициировала кампании, включающие DDoS-атаки, кампании по дезинформации и атаки с целью получения выкупа. Правительство Латвии классифицировало KillNet как террористическую организацию, и ее деятельность представляет серьезную угрозу международной безопасности.
-----

Хактивисты теперь связаны с национальными государствами, и хактивистская группа KillNet является одним из таких примеров. Они инициировали широкомасштабную кампанию, включающую распределенные атаки типа "отказ в обслуживании" (DDoS) против сторонников Украины, стран НАТО и их союзников. Объектами атак стали объекты инфраструктуры, государственные службы, сайты аэропортов и СМИ стран НАТО. KillNet также проводила кампании по дезинформации через 90 тыс. своих подписчиков в Telegram.

Деятельность KillNet привела к тому, что правительство Латвии причислило ее к террористическим организациям, а также к атакам на сайт Европарламента в ответ на то, что Россия была признана государством-спонсором терроризма. Большинство жертв KillNet были из Европы, на Северную Америку пришлось менее 10 атак. Чаще всего жертвами атак становились финансовые, транспортные, правительственные учреждения и бизнес-услуги.

KillNet использует низкоуровневые технологии, такие как DDoS-атаки на четвертом и седьмом уровнях модели OSI, а также атаки методом перебора словарей на публичные сервисы, FTP, HTTP и HTTPS. Известно также, что они используют RaaS для развертывания атак на различные организации с использованием ransomware.

В июле 2022 года лидер KillNet, известный как Killmilk, объявил о своем уходе с поста, и его сменил самопровозглашенный хакер-черношляпник по имени Blackside. Это позволило группе стать более организованной и тесно сотрудничать с другими пророссийскими хактивистскими группами. Killnet также создала форум Infinity для развития сотрудничества между прокремлевскими хактивистскими группами и финансово мотивированными субъектами угроз. Однако в марте 2023 года Киллмилк объявил о создании Black Skills, частной военной хакерской компании, в попытке перестроить и организовать группу, потенциально открыв возможности для сотрудничества с российским правительством и сохранив при этом участие в киберпреступных начинаниях.

Хотя компания KillNet прекратила свои хактивистские действия и провела ребрендинг под названием Black Skills, вскоре она отказалась от своего решения и назвала его ошибочным. Очевидно, что KillNet представляет серьезную угрозу международной безопасности, поэтому правительствам и компаниям важно знать о ее деятельности и принимать меры по защите от возможных атак.
#ParsedReport #CompletenessLow
14-11-2023

C3RB3R Ransomware \| Ongoing Exploitation of CVE-2023-22518 Targets Unpatched Confluence Servers

https://www.sentinelone.com/blog/c3rb3r-ransomware-ongoing-exploitation-of-cve-2023-22518-targets-unpatched-confluence-servers

Report completeness: Low

Threats:
C3rb3r

Industry:
Financial

CVEs:
CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (<7.19.16, 8.6.0, <8.5.3, <8.4.4, <8.3.4)
- atlassian confluence server (<7.19.16, <8.4.4, <8.5.3, 8.6.0, <8.3.4)


IOCs:
File: 7
Url: 1
Command: 1
Hash: 6

Soft:
confluence

Crypto:
bitcoin

Algorithms:
base64, sha1

Languages:
java, python
CTT Report Hub
#ParsedReport #CompletenessLow 14-11-2023 C3RB3R Ransomware \| Ongoing Exploitation of CVE-2023-22518 Targets Unpatched Confluence Servers https://www.sentinelone.com/blog/c3rb3r-ransomware-ongoing-exploitation-of-cve-2023-22518-targets-unpatched-confluence…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Угрозы используют CVE-2023-22518 для развертывания различных форм программы-вымогателя Cerber, которая может поражать машины под управлением ОС Windows и Linux. Жертвы предупреждаются о том, что данные будут как зашифрованы, так и удалены, а неуплата приведет к продаже похищенных данных в "темной паутине". Клиенты SentinelOne защищены от Cerber ransomware, а командам, защищающим уязвимые среды, следует устранить уязвимость и внедрить надежные средства защиты конечных точек.
-----

Недавно компания SentinelOne выявила несколько кампаний, использующих уязвимость CVE-2023-22518, обнаруженную в программном обеспечении Confluence Data Center и Server компании Atlassian, для развертывания новых вариантов программы-вымогателя Cerber. Уязвимость позволяет удаленному злоумышленнику, не прошедшему аутентификацию, создать учетную запись администратора, позволяющую выполнять несанкционированные действия. Уязвимость CVE-2023-22518 была впервые раскрыта 31 октября 2023 года и впоследствии обновлена до CVSS-балла 10 после появления сообщений о наличии активных эксплойтов в природе.

В различных формах программа Cerber существует с 2016 года, а в качестве получастного сервиса RaaS (Ransomware as a Service) работает как минимум с 2020 года, причем в 2021 и 2022 годах ее использование резко возросло. Полезная нагрузка Cerber существует как для Windows, так и для Linux-устройств, а в последнее время она стала появляться под брендом C3RB3R, что можно увидеть в записках с выкупами и на порталах оплаты жертв.

Субъекты угроз разворачивают сценарии PowerShell для определения необходимости использования прокси-сервера для связи с сервером Confluence. В зависимости от потребностей предоставляются различные способы загрузки полезных нагрузок следующего этапа, которые хранятся на удаленных серверах, где размещаются как Linux-, так и Windows-версии полезных нагрузок C3RB3R. Начальный набор полезных нагрузок хранится под малозаметными именами.

При использовании CVE-2023-22518 для инъекции команд используется родительский процесс Confluence. Это приводит к загрузке и появлению компонентов более поздних стадий, что в конечном итоге приводит к исполнению C3RB3R. На машинах под управлением Windows программа-вымогатель C3RB3R запускается с аргументом -b 9 через скрытое окно, управляемое скриптами на удаленном компьютере C2. После этого программа пытается удалить теневые копии томов (VSS) с помощью WMIC.EXE для каждой обнаруженной теневой копии, а затем переходит к шифрованию томов локальных дисков и подключенных и доступных SMB-распределителей. Зашифрованные файлы модифицируются с расширением .L0CK3D.

Жертвы предупреждаются о том, что данные были зашифрованы и выведены из системы, а отказ от оплаты приведет к продаже похищенных данных в "темной паутине". Даются указания, как приобрести расшифровщик C3RB3R через биткойн.

Клиенты SentinelOne защищены от программ-вымогателей Cerber, поскольку SentinelOne Singularity обнаруживает и предотвращает вредоносное поведение и артефакты, связанные с кампаниями C3RB3R ransomware. Командам, защищающим уязвимые среды, рекомендуется принять соответствующие меры для обеспечения защиты, например, устранить уязвимость и внедрить надежные средства защиты конечных точек. Поскольку кампании продолжаются, высока вероятность новых атак, направленных на незащищенные узлы, доступные через уязвимые экземпляры Confluence.
#ParsedReport #CompletenessMedium
15-11-2023

New Gootloader Variant GootBot Changes the Game in Malware Tactics

https://socradar.io/new-gootloader-variant-gootbot-changes-the-game-in-malware-tactics

Report completeness: Medium

Actors/Campaigns:
Unc2565

Threats:
Gootkit
Seo_poisoning_technique
Cobalt_strike
Systembc
Icedid
Scriptblock
Beacon
Winrm_tool
Snowcone

IOCs:
File: 1
Hash: 28
Domain: 7
Url: 10

Soft:
wordpress

Algorithms:
base64, zip

Functions:
WinAPI

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessMedium 15-11-2023 New Gootloader Variant GootBot Changes the Game in Malware Tactics https://socradar.io/new-gootloader-variant-gootbot-changes-the-game-in-malware-tactics Report completeness: Medium Actors/Campaigns: Unc2565…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: GootBot - это новый вариант GootLoader, вредоносной программы, используемой субъектами угроз для получения первоначального доступа и потенциального развертывания программ-вымогателей, в котором появились новые функции, затрудняющие обнаружение. Организациям следует применять комплексный подход к сбору данных и анализу на основе ИИ, чтобы снизить риски, связанные с деятельностью после эксплуатации.
-----

GootLoader - это вредоносная программа, используемая угрожающими субъектами для получения первоначального доступа к системе организации и потенциального развертывания программ-вымогателей. Недавно исследователи обнаружили новый вариант GootLoader под названием GootBot, в котором появились новые возможности, такие как способность перемещаться в зараженных системах, что затрудняет обнаружение и блокирование. Обычно эта вредоносная программа распространяется с помощью атак SEO poisoning, когда жертвы заманиваются на кажущиеся легитимными сайты и невольно загружают начальную полезную нагрузку.

После развертывания GootBot внедряется в корпоративную сеть и подключается к различным жестко закодированным командно-контрольным (C2) серверам, размещенным на взломанных сайтах WordPress. Кроме того, он способен подменять аргументы процессов PowerShell и выполнять разведывательный сценарий, собирающий информацию об ОС, архитектуре, контроллерах домена, запущенных процессах, SID, локальных IP-адресах и именах хостов. Кроме того, GootBot сохраняет статус необнаруженного на VirusTotal, что еще больше затрудняет его обнаружение.

Для снижения рисков, связанных с деятельностью после эксплуатации, организациям следует применять комплексный подход к сбору, классификации и анализу данных на основе искусственного интеллекта в поверхностных, глубоких и темных сетях. Это позволит получить самую актуальную информацию о GootLoader и других угрозах и вредоносных программах, что даст возможность разработать более эффективные сценарии использования для обнаружения и предотвращения вредоносных действий.
#ParsedReport #CompletenessLow
14-11-2023

Cryptojacking attack campaign targeting Apache web servers using CobaltStrike

https://asec.ahnlab.com/ko/58882

Report completeness: Low

Threats:
Cobalt_strike
Xmrig_miner
Beacon
Gh0st_rat
Trojan/win.generic.r605627
Malware/win64.rl_backdoor.r363496
Malware/win32.rl_generic.r356011

Victims:
Windows web servers running apache web services

Geo:
North korea

ChatGPT TTPs:
do not use without manual check
T1078, T1059, T1087, T1071, T1053, T1021, T1063

IOCs:
File: 13
Hash: 12
Url: 5
IP: 1
Domain: 1

Soft:
nginx, pyinstaller

Crypto:
monero

Languages:
php

Links:
https://github.com/Sentinel-One/CobaltStrikeParser
CTT Report Hub
#ParsedReport #CompletenessLow 14-11-2023 Cryptojacking attack campaign targeting Apache web servers using CobaltStrike https://asec.ahnlab.com/ko/58882 Report completeness: Low Threats: Cobalt_strike Xmrig_miner Beacon Gh0st_rat Trojan/win.generic.r605627…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея данного текста заключается в том, что AhnLab EDR обеспечивает возможность обнаружения и реагирования на угрозы, и что администраторы должны предпринимать такие шаги, как проверка уязвимостей загрузки файлов, периодическая смена паролей и обновление программного обеспечения, чтобы предотвратить атаки, подобные описанной в тексте, которая, как предполагается, является атакой на майнинг монет Monero.
-----

Недавно компания ASEC подтвердила факт атаки на веб-серверы под управлением ОС Windows с веб-сервисами Apache и установкой майнера монет XMRig. В качестве промежуточного шага для захвата внутренних систем злоумышленники использовали вредоносное ПО Cobalt Strike, которое является коммерческим инструментом тестирования на проникновение. Предполагается, что злоумышленники использовали различные уязвимости в непропатченных веб-серверах Apache и установили на системы вредоносное ПО PHP web shell. Злоумышленник загружал и исполнял вредоносный код через установленную веб-оболочку или атаку уязвимости. Целью атаки был процесс httpd.exe, являющийся веб-сервером Apache.

Компания AhnLab разработала решение нового поколения для обнаружения и реагирования на угрозы с конечных точек, получившее название AhnLab EDR. Оно обеспечивает всесторонний анализ для выявления причин, принятия адекватных мер и предотвращения повторения. Оно постоянно собирает информацию о подозрительных действиях, относящуюся к конкретному типу, и предоставляет пользователям возможность точного распознавания угроз с точки зрения обнаружения, анализа и реагирования.

Cobalt Strike предоставляет маяки в различных формах, которые можно разделить на stager и stageless методы. Маячки могут взаимодействовать с C&C-серверами по таким протоколам, как http, https, dns и т.д. Для маячков, устанавливаемых во внутренней сети в процессе латерального перемещения, используются SMB-маяки, взаимодействующие по протоколу SMB. Все маяки Cobalt Strike, использованные в атаке, были предназначены для управления зараженной системой после первичного проникновения, поэтому для связи с C&C-сервером они используют протокол HTTP.

Предполагается, что конечной целью атаки является добыча монет Monero и получение прибыли с использованием ресурсов неправильно управляемого веб-сервера. Для предотвращения подобных атак администраторы должны проверять уязвимости загрузки файлов, существующие на веб-сервере, чтобы предотвратить загрузку веб-оболочки, которая является начальным путем проникновения. Кроме того, необходимо периодически менять пароли и настраивать средства контроля доступа на случай атак с использованием украденной учетной информации. Кроме того, необходимо обновлять программное обеспечение V3 до последней версии, чтобы заранее предотвратить заражение вредоносным ПО.
#ParsedReport #CompletenessMedium
14-11-2023

A Storm is Brewing: IPStorm Now Has Linux Malware

https://intezer.com/blog/research/a-storm-is-brewing-ipstorm-now-has-linux-malware

Report completeness: Medium

Threats:
Ipstorm
Screengrab
Kinsing_miner
Fritzfrog
Kaiji

Victims:
Various linux architectures (arm, amd64, intel 80386) and platforms (servers, android, iot), as well as macos

Industry:
Iot, Entertainment

Geo:
Israel

TTPs:
Tactics: 1
Technics: 0

IOCs:
Hash: 31
File: 3
Domain: 1
Registry: 1

Soft:
android, macos, systemd, sudo

Languages:
golang

Platforms:
arm, cross-platform, amd64, intel

YARA: Found

Links:
https://github.com/sibears/IDAGolangHelper
https://github.com/intezer/yara-rules/blob/master/IPStorm.yar
https://github.com/intezer/analyze-scripts
CTT Report Hub
#ParsedReport #CompletenessMedium 14-11-2023 A Storm is Brewing: IPStorm Now Has Linux Malware https://intezer.com/blog/research/a-storm-is-brewing-ipstorm-now-has-linux-malware Report completeness: Medium Threats: Ipstorm Screengrab Kinsing_miner Fritzfrog…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
ФБР достигло значительной вехи в борьбе с киберугрозами, ликвидировав прокси-сеть ботнета, связанную с вредоносной программой IPStorm. IPStorm - это кросс-платформенный ботнет, использующий легитимную пиринговую сеть (p2p) и имеющий разновидности, нацеленные на различные платформы, включая Windows, Linux, Android и macOS. Она обладает такими дополнительными функциями, как перебор SSH, мошенническая сетевая активность и методы уклонения от обнаружения. Компания Intezer предоставляет платформу для обнаружения такого рода вредоносного ПО с помощью функции повторного использования кода для Golang, поэтому важно принять меры для защиты от такого рода вредоносной активности.
-----

Недавно ФБР достигло значительной вехи в борьбе с киберугрозами, ликвидировав прокси-сеть ботнета, связанную с вредоносной программой IPStorm.

IPStorm - это кроссплатформенный ботнет, использующий легитимную пиринговую (p2p) сеть InterPlanetary File System (IPFS) и нацеленный на Windows, Linux (ARM, AMD64, Intel 80386), платформы (серверы, Android, IoT) и macOS.

Linux-вариант IPStorm содержит дополнительные функции, такие как перебор SSH, мошенническая сетевая активность с использованием игровых и рекламных платформ Steam, а также скорректированные функции, учитывающие различия между Windows и Linux.

В состав Linux-версии IPStorm входит пакет storm_starter, реализующий основную логику работы вредоносной программы, такую как отключение "убийцы вне памяти" (OOM), генерация и сохранение pubkeys в файле strom.key, установление соединений с другими узлами в одноранговой сети.

Linux-вариант пытается распространяться и заражать других жертв в Интернете с помощью брутфорса SSH.

В Windows- и Linux-версиях IPStorm также реализованы функции, связанные с уклонением от обнаружения, причем в каждом варианте используется своя техника.

В версии для Linux используется пакет storm_malware_guard, который перебирает все текущие запущенные процессы, чтобы найти и завершить те из них, которые могут обнаружить активность вредоносной программы.

Версия для Windows всегда будет стремиться к постоянству.

Linux-вариант IPStorm использует преимущества своего широкого распространения для осуществления мошеннических действий в фоновом режиме.

Достижение ФБР в ликвидации прокси-сети ботнета, связанного с вредоносной программой IPStorm, является значительным шагом в борьбе с киберугрозами.