P2Pinfect Botnet Etkinliği Daha Sık Yazılım Varyantları ile 600x Surves

2 yıl önce

P2Pinfect Botnet solucanı, Ağustos ayının sonlarından başlayan ve daha sonra Eylül 2023'te tekrar başlayan yüksek oranda yüksek aktivite hacimlerinden geçiyor.

P2Pinfect ilk olarak Temmuz 2023'te Ünite 42 tarafından, internete maruz kalan Windows ve Linux sistemlerinde bir uzaktan kod yürütme kusuru kullanarak Redis örneklerini ihlal eden eşler arası kötü amaçlı yazılım olarak belgelenmiştir.

Temmuz 2023'ün sonlarından bu yana BOTNET'i takip eden CADO Güvenlik Araştırmacıları, bugün küresel faaliyet gördüğünü bildiriyor ve çoğu ihlalin Çin, Amerika Birleşik Devletleri, Almanya, Singapur, Hong Kong, İngiltere ve Japonya'daki sistemleri etkiliyor.

Ayrıca CADO, en son P2Pinfect örneklerinin, hedeflere yayılmasını ve kötü amaçlı yazılımın sürekli gelişimini sergilemesini sağlayan eklemeler ve iyileştirmeler içerdiğini söylüyor.

CADO, P2Pinfect BotNet aktivitesi görür, bu da kötü amaçlı yazılımın, çalışmasını artırmasına izin veren yeni bir kod kararlılığı dönemine girdiğini gösterir.

Araştırmacılar, Honeypot'larında P2Pinfect tarafından gerçekleştirilen başlangıç ​​erişim denemelerinin sayısında istikrarlı bir artış olduğunu ve 24 Ağustos 2023 itibariyle tek bir sensörden 4.064 olaya yol açtığını bildiriyor.

3 Eylül 2023'e kadar, ilk erişim olayları üç katına çıktı, ancak nispeten düşük kaldı.

Daha sonra, 12 ve 19 Eylül 2023 arasındaki haftada, P2pinfect aktivitesinde bir artış meydana geldi ve CADO sadece bu dönemde 3.619 erişim denemesi kaydetti, bu da 600x'lik bir artış.

CADO, "P2pinfect trafiğindeki bu artış, vahşi doğada görülen artan sayıda varyantla çakıştı, bu da kötü amaçlı yazılımların geliştiricilerinin son derece yüksek bir geliştirme kadansında çalıştığını gösteriyor."

Artan aktivitenin yanı sıra Cado, P2pinfect'i daha gizli ve daha zorlu bir tehdit haline getiren yeni örnekler gözlemledi.

İlk olarak, kötü amaçlı yazılım yazarları, önceki 'BASH_LOGOUT' yönteminin yerini alan ve ana yükü her 30 dakikada bir tetikleyen CRON tabanlı bir kalıcılık mekanizması eklediler.

Ek olarak, P2Pinfect artık birincil yükle yerel bir sunucu soketi aracılığıyla iletişim kurmak için (ikincil) bir BASH yükü kullanır ve ana işlem durur veya silinirse, bir kopyadan bir kopyayı alır ve yeniden başlatır.

Kötü amaçlı yazılım artık meşru kullanıcıların SSH'de oturum açmasını önlemek için ihlal edilen uç noktadaki herhangi bir SSH yetkili_keylerin üzerine yazmak için bir SSH anahtarı kullanıyor.

Kötü amaçlı yazılımların kök erişimi varsa, bunları kilitlemek için otomatik olarak oluşturulan 10 karakterlik bir şifre kullanarak sistemdeki diğer kullanıcılar için bir şifre değişikliği gerçekleştirir.

Son olarak, P2Pinfect artık istemcisi için bellekte dinamik olarak güncellenen bir C struct yapılandırması kullanırken, daha önce bir yapılandırma dosyası yoktu.

CADO, son zamanlarda gözlemlediği P2pinfect varyantlarının bir madenci yükü getirmeye çalıştığını, ancak tehlikeye atılan cihazlarda gerçek kriptominasyon aktivitesi görmediğini bildirdi. Bu nedenle, kötü amaçlı operatörlerin hala saldırının son adımını denedikleri belirsizdir.

BotNet'in operatörleri madenci bileşenini geliştiriyor veya P2Pinfect'e abonelik alıcıları arıyor olabilir, böylece madenciyi gösteri için kukla olarak kullanırlar.

Mevcut Botnet'in boyutu, yayılması, kendi kendine güncelleme özellikleri ve bu ay hızlı genişleme göz önüne alındığında, P2Pinfect göz kulak olmak için önemli bir tehdittir.

P2Pinfect Server Botnet Redis Replication özelliğini kullanarak spreadleri

Mirai Varyant, DDOS saldırıları için düşük maliyetli Android TV kutularını enfekte eder

FBI enfekte Windows PC'lerden Qakbot kötü amaçlı yazılımları nasıl nükleerleştirdi?

Qakbot Botnet 700.000'den fazla bilgisayarı bulaştıktan sonra söküldü

Dreambus kötü amaçlı yazılım, sunucuları enfekte etmek için rocketmq kusurundan yararlanır

Kaynak: Bleeping Computer

More Posts