10

黑客团伙利用SSH暴力破解器入侵远程设备 用于挖矿和DDoS攻击

 2 years ago
source link: https://www.heibai.org/post/2008.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.

黑客团伙利用SSH暴力破解器入侵远程设备 用于挖矿和DDoS攻击

桑云信息Lzers 2021-07-21 黑客攻击

乐山桑云信息技术有限公司(www.sangyun.net)专注于企业安全与网站、小程序、APP架设,为企业客户提供一站式解决方案,帮助企业快速实现互联网+转型。

20210721221524162687692452690.jpg

来自 Bitdefender 的安全研究人员在上周发布的安全公告中表示,这款称之为“Diicot brute”的密码破解工具通过软件即服务(software-as-a-service)模型进行分发,每个威胁行为者都提供自己独特的 API 密钥以促进入侵。

20210721221525162687692576586.jpg

在远程攻击成功之后除了部署恶意程序用于挖矿之外,该团伙还连接了至少 2 个 DDoS 僵尸网络,包括一个名为 chernobyl 的 Demonbot 变体和一个 Perl IRC bot,以及 XMRig 自 2021 年 2 月起托管在名为 mexalz[.]us 的域上的挖矿负载。

20210721221525162687692524615.jpg

Bitdefender 表示于 2021 年 5 月开始调查该组织的敌对在线活动,随后发现了对手的攻击基础设施和工具包。该组织还以依靠一袋混淆技巧而闻名,这些技巧使他们能够躲避安全软件的审查。为此,Bash 脚本使用 shell 脚本编译器 (shc) 进行编译,并且发现攻击链利用 Discord 将信息报告回其控制的渠道,这种技术在恶意行为者中变得越来越普遍用于指挥和控制通信并逃避安全。

20210721221526162687692619397.jpg

研究人员说:“黑客窃取弱 SSH 凭据的情况并不少见。安全方面最大的问题之一是默认用户名和密码,或者弱凭据黑客可以通过蛮力轻松克服。棘手的部分不一定是蛮力强制这些凭据,而是以一种让攻击者未被发现的方式进行操作”。

20210721221527162687692735529.jpg


About Joyk


Aggregate valuable and interesting links.
Joyk means Joy of geeK