Bilinmeyen bir tehdit oyuncusu, Tsunami DDO'ları (dağıtılmış hizmetin reddedilmesi) bot, kabuk botu, günlük temizleyicileri, ayrıcalık yükseltme araçları ve bir XMRIG (Monero) Coin madencisi de dahil olmak üzere çok çeşitli kötü amaçlı yazılımlar kurmak için kaba zorlayıcı Linux SSH sunucularıdır.
SSH (güvenli soket kabuğu), uzak makinelere giriş yapmak, tünelleri desteklemek, TCP bağlantı noktası yönlendirme, dosya transferleri vb. İçin şifreli bir ağ iletişim protokolüdür.
Ağ yöneticileri genellikle Linux cihazlarını uzaktan yönetmek, komutları çalıştırmak, yapılandırmayı değiştirme, yazılım güncelleme ve sorun giderme sorunları gibi görevleri gerçekleştirmek için SSH'yi kullanır.
Bununla birlikte, bu sunucular zayıf bir şekilde teminatsız ise, tehdit aktörlerinin bir eşleşme bulunana kadar birçok potansiyel kullanıcı adı-password kombinasyonunu denemelerine izin veren kaba kuvvet saldırılarına karşı savunmasız olabilirler.
Ahnlab Güvenlik Acil Müdahale Merkezi (ASEC) yakın zamanda bu tür bir kampanya keşfetti, bu da Linux sunucularını DDOS saldırıları ve Minero kripto para birimi madenini başlattı.
Saldırganlar interneti kamuya açık olan Linux SSH sunucuları için taradı ve daha sonra sunucuya giriş yapmak için kaba zorunlu kullanıcı adı-password çiftleri.
Bir yönetici kullanıcısı olarak uç noktada bir dayanak oluşturduktan sonra, bir BASH komut dosyası aracılığıyla bir kötü amaçlı yazılım koleksiyonunu almak ve yürütmek için aşağıdaki komutu çalıştırdılar.
ASEC, davetsiz misafirlerin, kullanıcı şifresi değiştirilse bile erişimi korumak için ihlal edilen sunucu için yeni bir çift kamu ve özel SSH anahtarı ürettiğini gözlemledi.
Meydan okulu ana bilgisayarlara indirilen kötü amaçlı yazılım, DDOS botnetleri, günlük temizleyicileri, kripto para madencileri ve ayrıcalık yükseltme araçlarını içerir.
Shellbot'tan başlayarak, bu inci tabanlı DDOS botu iletişim için IRC protokolünü kullanır. Port taraması, UDP, TCP ve HTTP sel saldırılarını destekler ve ayrıca bir ters kabuk oluşturabilir.
Bu saldırılarda görülen diğer DDOS Botnet kötü amaçlı yazılımları, iletişim için IRC protokolünü de kullanan Tsunami'dir.
ASEC tarafından görülen belirli versiyon, bir Kaiten varyantı "Ziggy" dir. Tsunami, "/etc/rc.local" üzerine yazarak yeniden başlatmalar arasında devam eder ve gizlemek için tipik sistem işlem adlarını kullanır.
Syn, ACK, UDP ve rastgele taşkın DDOS saldırılarının yanı sıra, Tsunami ayrıca kabuk komutu yürütmesi, ters kabuklar, sistem bilgilerinin toplanması, kendini güncelleme ve harici bir kaynaktan ek yükler indirme dahil olmak üzere kapsamlı bir uzaktan kumanda komutlarını destekler.
Daha sonra MIG LogCleaner v2.0 ve Gölge Log temizleyici, her iki araç da tehlikeye giren bilgisayarlarda saldırı kanıtlarını silmek için kullanılan, kurbanların enfeksiyonu hızlı bir şekilde gerçekleştirmelerini daha az sağlıyor.
Bu araçlar, operatörlerin günlükleri silmesini, mevcut günlükleri değiştirmesini veya sisteme yeni günlükler eklemesini sağlayan belirli komut argümanlarını destekler.
Bu saldırılarda kullanılan ayrıcalık artış kötü amaçlı yazılımları, saldırganın ayrıcalıklarını kök kullanıcınınkine yükselten bir ELF (yürütülebilir ve bağlantılı format) dosyasıdır.
Son olarak, tehdit aktörleri, belirli bir havuzda Monero'yu çıkarmak için sunucunun hesaplama kaynaklarını ele geçirmek için bir XMRIG madeni para madencisini etkinleştirir.
Bu saldırılara karşı savunmak için Linux kullanıcıları güçlü hesap şifreleri kullanmalı veya daha iyi güvenlik için SSH sunucusunda oturum açmasını gerektirmelidir.
Ayrıca, SSH üzerinden kök girişini devre dışı bırakın, sunucuya erişmesine izin verilen IP adreslerinin aralığını sınırlayın ve varsayılan SSH bağlantı noktasını otomatik botların ve enfeksiyon komut dosyalarının kaçıracağı bir şeyle değiştirin.
Yeni CONDI kötü amaçlı yazılım DDOS Botnet'i TP-Link AX21 Yönlendiricilerinden Çıkarıyor
Yeni DDOS Botnet kötü amaçlı yazılım tarafından sömürülen kritik Ruckus RCE kusuru
Yeni Fractureiser kötü amaçlı yazılım, Windows, Linux'u enfekte etmek için CurseForge Minecraft modlarını kullandı
Yeni Horabot kampanyası kurbanın Gmail'i devraldı, Outlook Hesapları
Virustotal AI kod analizi Windows, Linux komut dosyası desteğini genişletir
Kaynak: Bleeping Computer