'SOCKS5Systemz' adlı bir proxy botnet, şu anda 10.000 enfekte cihazı sayan 'Privateloader' ve 'Amadey' kötü amaçlı yazılım yükleyicileri aracılığıyla dünya çapında bilgisayarları enfekte ediyor.
Kötü amaçlı yazılım bilgisayarlara bulaşır ve onları kötü niyetli, yasadışı veya anonim trafik için trafik ilerici vekillerine dönüştürür. Bu hizmeti, erişmek için kriptoda günde 1 ila 140 dolar arasında ödeme yapan abonelere satıyor.
SOCKS5Systemz, Bitsight'ın Proxy Botnet'in en az 2016'dan beri var olduğunu ancak yakın zamana kadar radar altında kaldığını açıklayan bir raporda ayrıntılı olarak açıklanmıştır.
SOCKS5Systemz botu, genellikle kimlik avı, istismar kitleri, kötüverizizasyon, P2P ağlarından indirilen truva atıkları vb.
Bitsight tarafından görülen numuneler 'Previewer.exe' olarak adlandırılır ve görevleri proxy botunu ana bilgisayarın belleğine enjekte etmek ve 'ContentDWSVC' adlı bir Windows hizmeti aracılığıyla kalıcılık oluşturmaktır.
Proxy bot yükü 300 KB 32 bit DLL'dir. Komut ve Kontrol (C2) sunucusuyla bağlantı kurmak ve enfekte olmuş makinede profil oluşturma bilgileri göndermek için bir Etki Alanı Üretim Algoritması (DGA) sistemi kullanır.
Yanıt olarak, C2 yürütme için aşağıdaki komutlardan birini gönderebilir:
Connect komutu çok önemlidir ve botun 1074/TCP bağlantı noktası üzerinden bir backconnect sunucu bağlantısı oluşturmasını söyler.
Tehdit aktörlerinin altyapısına bağlandıktan sonra, enfekte cihaz artık bir proxy sunucusu olarak kullanılabilir ve diğer tehdit aktörlerine satılabilir.
BackConnect sunucusuna bağlanırken, IP adresini, proxy şifresini, engellenen bağlantı noktalarının listesini, vb. Belirlenen alanları kullanır. Bu alan parametreleri, yalnızca izin verilen botların ve gerekli oturum açma kimlik bilgilerinin kontrol sunucularıyla etkileşime girmesini sağlar. yetkisiz girişimler.
Bitsight, esas olarak Fransa'da ve Avrupa'da (Hollanda, İsveç, Bulgaristan) bulunan 53 proxy bot, backconnect, DNS ve adres edinme sunucularının kapsamlı bir kontrol altyapısını haritaladı.
Ekim ayının başından bu yana, analistler, 1074/TCP limanına göre tanımlanan geri bağlantı sunucuları ile 10.000 farklı iletişim denemesi kaydetti ve bu da eşit sayıda kurbanı gösterdi.
Coğrafi dağılım tüm dünyayı kapsayan seyrek ve rastgele, ancak Hindistan, ABD, Brezilya, Kolombiya, Güney Afrika, Arjantin ve Nijerya enfeksiyonlarını sayıyor.
SOCKS5Systemz Proxy Hizmetlerine erişim, müşterilerin anonim (KYC yok) ödeme ağ geçidi 'Cryptomus' aracılığıyla ödediği 'standart' ve 'VIP' olmak üzere iki abonelik katmanında satılır.
Aboneler, IP adresini, BOT'un izin listesine eklenecek olan trafiğin nereden geleceği bildirmelidir.
Standart aboneler tek bir iş parçacığı ve proxy türü ile sınırlıdır, VIP kullanıcıları ise 100-5000 iş parçacığı kullanabilir ve proxy türünü SOCKS4, SOCKS5 veya HTTP olarak ayarlayabilir.
Her hizmet teklifinin fiyatları aşağıda verilmiştir.
Konut Proxy Botnets, İnternet güvenliği ve yetkisiz bant genişliği kaçırma üzerinde önemli bir etkisi olan kazançlı bir iştir.
Bu hizmetler yaygın olarak alışveriş botları ve coğrafi rütbasyonları atlamak için kullanılır, bu da onları çok popüler hale getirir.
Ağustos ayında, AT&T analistleri, 400.000'den fazla düğüm içeren kapsamlı bir proxy ağı ortaya çıkardı; burada habersiz Windows ve MacOS kullanıcılarının başkalarının internet trafiğini kanalize eden çıkış düğümleri olarak hizmet verdiler.
Mozi kötü amaçlı yazılım botnet, öldürme anahtarının gizemli kullanımından sonra kararıyor
Mirai DDOS kötü amaçlı yazılım varyantı, 13 yönlendirici istismarıyla hedefleri genişletir
Qakbot Botnet 700.000'den fazla bilgisayarı bulaştıktan sonra söküldü
P2Pinfect Botnet Etkinliği Daha Sık Yazılım Varyantları ile 600x Surves
Bluenoroff Hackers Backdoor Macs ile Yeni Objcshellz kötü amaçlı yazılım
Kaynak: Bleeping Computer