Botnet Yakıtlı Konut vekilleri siber suç baskısında bozuldu

1 yıl önce

Siber suçlu Nsocks Proxy hizmetindeki 35.000 botun çoğunu sağlayan Ngioweb Botnet, güvenlik şirketleri iki ağa ve iki ağdan trafiği engelledikçe bozuluyor.

Bir yıldan fazla bir süredir soruşturulduktan sonra, araştırmacılar ilk olarak 2017'de gözlenen Ngioweb Botnet Proxy sunucusunun tam mimarisini ve trafiğini belirlediler.

2022'nin sonlarından bu yana, Nsocks [.] Net'teki Proxy hizmeti, Nsocks adı altında kötü niyetli etkinlik için konut ağ geçitleri sağlamaktadır.

Birden fazla siber güvenlik şirketi, NSocks tarafından sunulan vekillerin çoğunun NGIOWEB Botnet'ten olduğunu, ancak tüm komut ve kontrol (C2) düğümlerinin keşfedilmediğini bildirdi.

Bugün bir raporda, Lumen’in Black Lotus Labs'taki araştırmacılar hem aktif hem de tarihi C2 düğümlerini ve oluşturdukları mimariyi izlediler.

NSOCKS [.] Net “kullanıcıların trafiğini, kimliklerini gizlemek için giriş/çıkış puanı görevi gören 180'den fazla“ backconnect ”C2 düğümünden yönlendirdiğini belirtiyorlar.

Rapora göre, Ngioweb Botnet, 180 ülkeye dağılmış olan Nsocks tarafından sağlanan 35.000 vekilin en az% 80'ini sağlıyor.

BOTNET, NGIOWEB kötü amaçlı yazılımları almak ve yürütmek için enfekte cihazları bir C2 sunucusuna yönlendiren bir yükleyici ağına sahiptir.

Her ne kadar başlangıç ​​erişiminin nasıl gerçekleştiği belirsiz olsa da, Black Lotus Labs, tehdit oyuncusunun çeşitli N-Day güvenlik açıkları için yaklaşık 15 istismara dayandığına inanıyor.

İkinci aşamada, tehlikeye atılan cihaz, bir etki alanı oluşturma algoritması (DGA) kullanılarak oluşturulan C2 alanlarını temas eder ve Bot'un proxy ağı için kullanılabilir olup olmadığını belirler.

Bu yönetim C2S, botun trafik kapasitesini izler ve kontrol eder ve bunları NSocks Proxy hizmeti için kullanılabilir hale getiren bir “backonnect” sunucusuna bağlar.

Araştırmacılara göre, NGIOWEB kötü amaçlı yazılımların son örnekleri, 2019'da analiz edilen eski varyantlara kıyasla birkaç modifikasyon yaşadı, bu da bir fark, sabit kodlu C2 URL'lerinden DGA yaratılan alanlara geçiş.

Black Lotus Labs, BleepingComputer'a başka bir varyansın DGA alanlarının bataklığını veya kontrolünü kaybetmeyi önlemek için DNS TXT kayıtlarının kullanılması olduğunu söyledi.

NGIOWEB, savunmasız veya durdurulan web uygulama kütüphanelerine sahip cihazları hedefler ve Zyxel, Reolink ve Alpha Technologies ürünlerini içerir.

Son zamanlarda, araştırmacılar ngioweb botnet'e netgear yönlendiricilerinin eklenmesinde, botların% 10'unun bu marka için sertifikayı gösterdiği bir dereceye kadar bir artış gözlemlediler.

Ngioweb'deki botların% 45'inin ShopSocks5 ağı üzerinden NSocks'a satıldığını belirtmek gerekir.

Ngioweb, cihazların sundukları yeteneklere göre filtrelenmesine izin veren karmaşık bir mimari üzerine inşa edilirken, Black Lotus Labs, BotNet'in arkasındaki aktörün enfekte cihazlarını düzgün bir şekilde sabitleyemediğini söylüyor.

Araştırmacıların keşfettiği gibi, NGIOWEB cihazları, casuslukla ilgili trafiği siber suçlu aktivitelerle rahatça karıştırabilen ulus devlet bilgisayar korsanları (APT28/Fancy Bear/Piyon Storm/Orman Blizzard) tarafından istismar edildi.

NSOCKS [.] Net Proxy Network, hizmet için ödeme yapmayanlar bile çoklu aktörlerimin kullanılmasına izin veren yetersiz güvenliğe sahiptir.

Nsocks [.] Com'da aynı adı taşıyan başka bir proxy hizmeti olduğuna dikkat edilmelidir.

Black Lotus Labs, NSocks Proxy Alıcının aldığı IP adresi ve bağlantı noktası numarasının kimlik doğrulama mekanizmasına sahip olmadığını ve bunları bulan diğer aktörler tarafından kullanılabileceğini açıklıyor.

“Kamu raporlarına göre, bu IP'lerin çoğu ücretsiz proxy listelerinde yer alıyor. Bu listeler tehdit aktörleri tarafından rutin olarak istismar edilir ve buradaki vekiller, Ajan Tesla gibi çeşitli kötü amaçlı yazılım örneklerinde proxy trafiğine kullanılır ” - Lumen’in Black Lotus Labs

Bu açık vekiller, çeşitli tehdit aktörleri tarafından dağıtılmış hizmet reddi (DDOS) saldırılarını arttırmak için kullanılmıştır [1, 2].

Ayrıca, ağ şu anda kötü amaçlı yazılım trafiğini gizlemekten kimlik bilgisi doldurma ve kimlik avına kadar çeşitli kötü amaçlı etkinlik türlerini desteklemek için kullanılmaktadır.

Şu anda, hem Ngioweb hem de Nsocks [.NET] hizmeti, Lümen Botnet'in mimarisini ve trafiğini tanımladığı için ciddi şekilde bozuluyor. Şirket, Shadowserver Vakfı gibi endüstri ortaklarının yanı sıra, iki ağ ile ilişkili bilinen C2 düğümlerine ve trafiği engelliyor.

Lümen, diğer şirketlerin kötü niyetli botları tanımlamasına ve iki işlemi daha da bozmasına yardımcı olabilecek uzlaşma göstergelerinin bir listesini sunar.

Botnet Mirai Kötü Yazılımları Yüklemek İçin Geovision Sıfır Gününden Serbest Yazılıyor

Volt Typhoon, FBI bozulmasını takiben kötü amaçlı yazılım botnetini yeniden inşa ediyor

Quad7 Botnet daha fazla Soho ve VPN yönlendiricileri, medya sunucularını hedefler

Kaynak: Bleeping Computer

More Posts