Tags

20 stron

Botnet

Władze odwróciły sieć P2P Sality przeciwko niej, odcinając nowe ładunki złośliwego oprogramowania

USA z sukcesem wyłączyły botnet Sality P2P, odcinając dostęp do nowych ładunków złośliwego oprogramowania dzięki innowacyjnej operacji.

Departament Sprawiedliwości USA ogłosił z sukcesem zakończoną operację policyjną, która doprowadziła do wyłączenia długo działającej sieci botnet Sality typu peer-to-peer (P2P). Współpraca międzynarodowa oraz partnerstwo z sektorem prywatnym umożliwiły zidentyfikowanie i neutralizację tej groźnej infrastruktury, która od 2003 roku stanowiła zagrożenie dla bezpieczeństwa cybernetycznego i gospodarki.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

ThreatsDay: 296 tys. botnet IoT, ponad 100 systemów wodnych celem, łańcuch RCE SharePoint + 27 nowych historii

Tygodniowy przegląd zagrożeń: 296 tys. botnet IoT, cele wodociągowe, RCE SharePoint i nowe techniki cyberataków.

Tygodniowy biuletyn ThreatsDay opisuje szerokie spektrum zagrożeń cybernetycznych, od masowych ataków na urządzenia IoT i systemy krytycznej infrastruktury wodnej, po nowe techniki socjotechniczne, złośliwe oprogramowanie wykorzystujące AI i ukrywanie ruchu w publicznych sieciach, podkreślając malejące okna możliwości łatania i coraz powszechniejsze luki w zabezpieczeniach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe oprogramowanie Androida na systemy samochodowe szerzy się przez wbudowane aktualizatory

Nowe zagrożenie malware dla systemów samochodowych z Androidem wykorzystuje wbudowane aktualizatory do oszustw reklamowych i tworzenia botnetów. Szczegóły zagrożenia i mechanizmy ataku.

Nowa rodzina złośliwego oprogramowania celuje w systemy informacyjno-rozrywkowe samochodów z Androidem, wykorzystując ich wbudowane mechanizmy aktualizacji do oszustw reklamowych i tworzenia botnetów proxy. Odkryte przez Kaspersky, oprogramowanie infekuje jednostki multimedialne firmowane przez DoFun, wykorzystując lukę w legalnej funkcji aktualizacji systemu do dystrybucji droppera JarService, a następnie ładowania dalszych etapów złośliwego kodu, mającego na celu m.in. wyświetlanie niechcianych reklam i przechwytywanie danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Evooo1Bot: Nowy botnet Linuksowy zamienia urządzenia brzegowe w proxy SOCKS5, wykorzystując znane luki

Nowy botnet Linuksowy Evooo1Bot przekształca urządzenia w proxy SOCKS5, wykorzystując luki. Odkrycie The Hackers News.

Odkryto nowy botnet Linuksowy o nazwie Evooo1Bot, bazujący na kodzie źródłowym Mirai, który przekształca urządzenia internetowe w serwery proxy SOCKS5. Malware wykorzystuje znane podatności do infekowania publicznie dostępnych urządzeń, oferując takie funkcje jak szyfrowana komunikacja C2, skaner SSH brute-force, moduł przekierowania SOCKS oraz arsenał exploitów. Zdolność do przekształcania zainfekowanych urządzeń w proxy zwiększa wartość dla atakujących, pozwalając na ukrywanie ruchu, omijanie ograniczeń geograficznych i dostęp do sieci wewnętrznych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Botnet Tengu, oparty na Mirai, zmechanizowany do przetrwania prób wyłączenia przez obrońców

Nowy botnet Tengu wykorzystuje mechanizm watchdog do przetrwania prób wyłączenia, wspiera 25 metod DDoS i atakuje urządzenia IoT.

Nowy botnet Tengu, pochodzący od Mirai, wykorzystuje mechanizm “watchdog” urządzeń z systemem Linux do ponownego uruchomienia zainfekowanych systemów po próbie zakończenia jego procesów przez obrońców, dzięki czemu mechanizmy persistencji mają kolejną szansę na reaktywację. Poza tym Tengu obsługuje 25 metod DDoS, działa jako proxy SOCKS5, może pobierać dodatkowe payloady ELF lub APK oraz samodzielnie się aktualizować, co czyni go groźnym zagrożeniem dla bezpieczeństwa urządzeń IoT.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Botnet Dysphoria IoT wykorzystuje blockchain do C2 i przekaźników ofiar po zakłóceniu JackSkid

Botnet Dysphoria IoT wykorzystuje blockchain i zainfekowane urządzenia jako przekaźniki, by uniknąć wykrycia po zakłóceniu JackSkid. Analiza CNCERT i XLab.

Botnet IoT Dysphoria, monitorowany przez CNCERT i XLab, zaadaptował usługi nazw oparte na blockchain i przekaźniki zainfekowanych urządzeń po operacji organów ścigania przeciwko infrastrukturze JackSkid, co utrudnia jego zwalczanie. Zastosowane mechanizmy, takie jak ENS i SNS, pozwalają na ukrycie prawdziwych serwerów C2 poprzez wykorzystanie zainfekowanych urządzeń jako pośredników, co komplikuje tradycyjne metody przechwytywania infrastruktury.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowy botnet NadMesh poluje na odsłonięte usługi AI w poszukiwaniu kluczy chmurowych i tokenów Kubernetes

Nowy botnet NadMesh poluje na niezabezpieczone usługi AI i dane uwierzytelniające w chmurze, kradnąc klucze AWS i tokeny Kubernetes.

Złośliwe oprogramowanie typu botnet napisane w języku Go, nazwane NadMesh, aktywnie skanuje Internet w poszukiwaniu niezabezpieczonych usług sztucznej inteligencji, próbując uzyskać dostęp do kluczy chmurowych, tokenów Kubernetes i danych uwierzytelniających. Botnet ten wykorzystuje luki w popularnych narzędziach AI, takich jak ComfyUI i Ollama, oraz w protokołach takich jak MCP, kradnąc wrażliwe informacje, które mogą pozwolić na przejęcie kontroli nad infrastrukturą chmurową.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Zatrucie paczek npm w projekcie AsyncAPI: dostarczanie złośliwego oprogramowania typu botnet

Zatrucie pakietów npm AsyncAPI dostarcza złośliwe oprogramowanie botnet. Analiza zagrożenia i środki zaradcze.

Cztery zainfekowane pakiety npm z przestrzeni nazw @asyncapi zostały wykorzystane do dystrybucji wieloetapowego ładowacza botnetu, co wykazały analizy niezależnych firm bezpieczeństwa. Złośliwy kod uruchamia się po załadowaniu zainfekowanego modułu przez Node.js, po czym pobiera i wykonuje dalsze etapy malware z sieci IPFS, a ostatecznie ładuje framework Miasma, który umożliwia kradzież danych, rozprzestrzenianie się i utrzymywanie obecności w systemie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

148 paczek npm udających proxy studenckie zamieniło przeglądarki w botnet DDoS

Odkryto 148 pakietów npm udających proxy studenckie, które zamieniły przeglądarki w botnet DDoS, wykorzystując studentów do ataków.

Kampania 148 pakietów npm, udających proxy studenckie, przekształciła przeglądarki odwiedzających w rozproszony botnet DDoS na około dwa tygodnie w maju. Złośliwe pakiety, takie jak charlie-kirk czy ilovefemboys, działały jako proxy, pozwalając studentom na omijanie filtrów szkolnych, jednocześnie ładowały ukryty moduł zdalnego ładowania kodu i generator powodzi WebSocket, zamieniając przeglądarki w uczestników ataku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Botnet RustDuck przepisywany w Rust w celu przejmowania routerów i serwerów do ataków DDoS

Nowy botnet RustDuck napisany w Rust przejmuje urządzenia i serwery do ataków DDoS. Wykorzystuje zaawansowane techniki unikania wykrycia.

Nowa rodzina malware RustDuck, przepisywana z C na Rust, przejmuje domowe routery, kamery IP i serwery, tworząc sieć do ataków DDoS. Charakteryzuje się zaawansowanymi mechanizmami unikania wykrycia, wykorzystując luki w zabezpieczeniach i wyszukane metody ukrywania się przed analizą, a także stosuje nowoczesne szyfrowanie do komunikacji z serwerami kontrolnymi.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Kanadyjska agencja szpiegowska użyła nowatorskiego nakazu do oczyszczenia urządzeń zainfekowanych botnetami

Kanadyjska agencja szpiegowska użyła unikalnego nakazu, by wyeliminować zagraniczne botnety z zainfekowanych urządzeń w Kanadzie.

Kanadyjska służba wywiadowcza po raz pierwszy wykorzystała specjalny nakaz sądowy, aby zdalnie zneutralizować dwa zagraniczne botnety działające na kanadyjskich urządzeniach, takich jak serwery, routery domowe i sprzęt IoT. Operacja, zatwierdzona przez sędziego, pozwoliła na modyfikację, degradację lub zniszczenie danych botnetu oraz odłączenie zainfekowanych maszyn od sieci, podkreślając, że działania skierowane były na urządzenia, a nie na użytkowników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Holenderskie władze rozbiły botnet powiązany z 17 milionami zainfekowanych urządzeń

Holenderskie władze zlikwidowały botnet kontrolujący 17 mln urządzeń, potencjalnie powiązany z Asocks. Zabezpieczono serwery i przedstawiono zalecenia bezpieczeństwa.

Holenderskie władze ogłosiły rozbicie botnetu, który przejął kontrolę nad co najmniej 17 milionami urządzeń, w tym komputerów, tabletów, smartfonów i urządzeń IoT, wykorzystując je do ataków. Operacja doprowadziła do konfiskaty serwerów znajdujących się w Holandii, które stanowiły zaplecze infrastruktury botnetu, potencjalnie powiązanego z usługą residential proxies Asocks. Botnety mogą infekować urządzenia poprzez złośliwe oprogramowanie, a skuteczne przeciwdziałanie zagrożeniom obejmuje aktualizację systemów, zabezpieczanie sieci i stosowanie silnych haseł.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Zatrzymano operatora botnetu Kimwolf DDoS w Kanadzie w związku z atakami DDoS na wynajem

Aresztowanie operatora botnetu Kimwolf DDoS w Kanadzie. Podejrzany o przeprowadzanie ataków DDoS na wynajem przy użyciu zainfekowanych urządzeń IoT.

Kanadyjczyk, Jacob Butler, został aresztowany w związku z prowadzeniem botnetu Kimwolf, który służył do przeprowadzania ataków DDoS na wynajem. Botnet ten wykorzystywał zainfekowane urządzenia IoT, takie jak ramki na zdjęcia i kamery internetowe, do atakowania serwerów i komputerów na całym świecie, w tym sieci Departamentu Obrony USA. Działania te są częścią szerszej operacji mającej na celu rozbicie infrastruktury cyberprzestępczej.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Botnet xlabs_v1 oparty na Mirai wykorzystuje ADB do przejmowania urządzeń IoT w celu ataków DDoS

Odkryto nowy botnet xlabs_v1 wykorzystujący ADB do przejmowania urządzeń IoT i przeprowadzania ataków DDoS. Sprawdź, jak działa i kogo dotyczy.

Nowy botnet xlabs_v1, bazujący na Mirai, wykorzystuje Android Debug Bridge (ADB) do przejmowania urządzeń IoT, takich jak telewizory Smart TV czy routery, w celu przeprowadzania zaawansowanych ataków DDoS, oferowanych jako usługa na zasadzie “DDoS-for-hire” z cenami zależnymi od przepustowości ofiary. Złośliwe oprogramowanie posiada mechanizm “killera” do eliminacji konkurencji i jest dostarczane przez niepersystencyjne wstrzykiwanie przez ADB, co wymaga ponownej infekcji w celu utrzymania obecności.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Mirai Variant Nexcorium wykorzystuje CVE-2024-3721 do przejmowania TBK DVR na potrzeby botnetu DDoS

Mirai Variant Nexcorium wykorzystuje lukę CVE-2024-3721 do przejmowania urządzeń TBK DVR, tworząc botnet DDoS. Odkrycia Fortinet i Palo Alto Networks.

Nowa odmiana botnetu Mirai, nazwana Nexcorium, wykorzystuje lukę CVE-2024-3721 do przejmowania urządzeń TBK DVR i routerów TP-Link, tworząc botnet do ataków DDoS. Ataki wykorzystują także inne podatności, takie jak CVE-2017-17215, oraz metody brute-force do zdobycia kontroli nad zainfekowanymi systemami, a następnie wykonują polecenia do przeprowadzania zmasowanych ataków DDoS.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy botnet PowMix atakuje czeskich pracowników losowym ruchem C2

Odkryto nowy botnet PowMix, który atakuje czeskich pracowników. Wykorzystuje losowy ruch C2 i zaawansowane techniki ukrywania się.

Badacze bezpieczeństwa ostrzegają przed nowym botnetem PowMix, który od grudnia 2025 roku jest aktywny w Czechach, celując w pracowników i wykorzystując randomizowane interwały komunikacji z serwerami C2, co utrudnia wykrycie. Botnet, dostarczany za pomocą spreparowanych plików ZIP i LNK, umożliwia zdalne przejmowanie kontroli, rekonesans i wykonywanie kodu, a jego mechanizmy ukrywania obejmują podszywanie się pod URL-e REST API oraz wykorzystanie dokumentów-przynęt. Kampania wykazuje podobieństwa taktyczne z wcześniejszym botnetem ZipLine.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Biuletyn ThreatsDay: Hybrydowy botnet P2P, 13-letnia luka w Apache RCE i 18 innych historii

Biuletyn ThreatsDay: hybrydowy botnet P2P, 13-letnia luka w Apache RCE, wzrost oszustw i ataki AI. Nowe zagrożenia i metody ochrony.

Tygodniowy biuletyn ThreatsDay omawia różnorodne zagrożenia cybernetyczne, w tym ewolucję botnetu Phorpiex z modelem hybrydowym P2P, 13-letnią lukę RCE w Apache ActiveMQ Classic, rosnące straty z powodu oszustw cybernetycznych oraz eskalację ataków DDoS napędzanych przez AI, a także nowe metody dystrybucji złośliwego oprogramowania i kradzieży danych, wykorzystujące luki w zabezpieczeniach aplikacji i platform.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nowa wariant złośliwego oprogramowania Chaos atakuje źle skonfigurowane wdrożenia chmurowe, dodając proxy SOCKS

Złośliwe oprogramowanie Chaos zyskało nowy wariant atakujący źle skonfigurowane chmury i oferujący proxy SOCKS, zwiększając zagrożenie dla firm.

Nowy wariant złośliwego oprogramowania Chaos rozwija swoje możliwości, atakując źle skonfigurowane wdrożenia chmurowe zamiast tradycyjnych urządzeń, takich jak routery. Dodano funkcję proxy SOCKS, co pozwala na ukrywanie źródła złośliwych działań i rozszerza wachlarz usług oferowanych przez botnet, wykraczając poza kopanie kryptowalut i ataki DDoS.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Botnet Masjesu jako usługa DDoS-for-Hire celuje w globalne urządzenia IoT

Botnet Masjesu, działający jako usługa DDoS-for-hire, celuje w globalne urządzenia IoT, wykorzystując Telegram do rekrutacji i promocji. Unika wrażliwych celów dla długoterminowego przetrwania.

Naukowcy ds. cyberbezpieczeństwa odkryli nowego botnetu o nazwie Masjesu, który od 2023 roku działa jako usługa “DDoS-for-hire” za pośrednictwem Telegrama, celując w różnorodne urządzenia IoT, takie jak routery i bramy. Botnet, znany również jako XorBot z powodu użycia szyfrowania XOR, wyróżnia się dbałością o niską wykrywalność i unika blokowanych zakresów IP, co zapewnia mu długoterminowe przetrwanie, jednocześnie rozwijając swoje możliwości poprzez dodawanie nowych exploitów i modułów do ataków DDoS.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Ponad 1000 instancji ComfyUI zaatakowanych przez botnet kryptominingowy

Ponad 1000 instancji ComfyUI celowane w kampanii kryptominingowej. Botnet wykorzystuje luki do zdalnego wykonania kodu i kopania kryptowalut.

Odkryto aktywną kampanię ukierunkowaną na publicznie dostępne instancje platformy ComfyUI, które są wykorzystywane do kopania kryptowalut i tworzenia botnetów proxy. Atakujący systematycznie skanują sieci, wykorzystując luki w zabezpieczeniach do zdalnego wykonania kodu i włączania zaatakowanych systemów do operacji kryptominingowych (Monero, Conflux) oraz botnetu Hysteria V2, wszystko zarządzane centralnie przez panel C2 oparty na Flasku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)