Интересно Ваш сервер — их притон: как группа UAT-7290 сдает ваши сервера в аренду своим друзьям. Дорого.

Admin

Администратор

Ваш сервер — их притон: как группа UAT-7290 сдает ваши сервера в аренду своим друзьям. Дорого.


1767983780773


Думали, на Linux безопасно? SilentRaid уже внутри и передает привет вашему /etc/passwd.


Команда Cisco Talos сообщила о расширении активности хакерской группы, которая использует вредоносные программы под Linux для атак на телекоммуникационные компании. Если раньше такие операции в основном фиксировались в Южной Азии, то теперь те же инструменты и приёмы стали появляться и в странах Юго-Восточной Европы.

В отчётах Cisco эту группировку отслеживают под обозначением UAT-7290. По ряду технических признаков исследователи связывают её с Китаем. Активность группы прослеживается как минимум с 2022 года. При этом она играет двойную роль: не только проводит собственные разведывательные атаки, но и готовит инфраструктуру для первичного доступа, которую позже используют другие связанные с Китаем хакерские команды.

Один из главных элементов таких операций — так называемые Operational Relay Box, или ORB. Это скомпрометированные серверы и сетевые устройства, которые превращаются в промежуточные узлы для управления атаками и маскировки реального источника трафика. UAT-7290 разворачивает узлы ещё на раннем этапе взлома, после чего ими могут пользоваться и другие группы.

Перед атакой злоумышленники тщательно изучают выбранную цель. Для проникновения они используют сочетание собственных инструментов, открытого программного обеспечения и публичных эксплойтов для уже известных уязвимостей в пограничных сетевых устройствах. По данным Cisco Talos, группа активно применяет однодневные эксплойты и целенаправленный подбор SSH-доступов, чтобы взломать устройства, доступные из интернета, а затем закрепиться в системе и повысить привилегии.

Основной упор делается на системы под Linux, хотя в отдельных случаях в атаках появляются и компоненты Windows. Среди них — RedLeaves и ShadowPad, вредоносные программы, которые давно используются сразу несколькими китайскими группировками.

Цепочка заражения Linux начинается с дроппера RushDrop, также известного как ChronosRAT. Он запускает начальный этап атаки, проверяет, не работает ли система в виртуальной среде, создаёт или проверяет наличие скрытого каталога .pkgdb и извлекает несколько встроенных бинарных файлов. Среди них — компонент DriveSwitch, основной имплант SilentRaid и утилита busybox, которая сама по себе является легитимной, но здесь используется злоумышленниками для выполнения команд.

DriveSwitch выполняет вспомогательную роль и служит в основном для запуска SilentRaid на заражённой системе. Сам SilentRaid, также известный под названием MystRodX, представляет собой основной устойчивый имплант. Он написан на C++, построен по модульному принципу и содержит базовые механизмы защиты от анализа. Для связи с управляющими серверами он использует публичный DNS-резолвер Google. Его возможности включают удалённую командную оболочку, проброс портов, работу с файлами, архивирование каталогов с помощью tar, доступ к содержимому файла /etc/passwd и сбор данных из X.509-сертификатов.

Отдельное место в арсенале занимает Bulbature — вредоносная программа под Linux, упакованная с помощью UPX. Её основная задача — превращать заражённые устройства в ORB-узлы. Bulbature открывает обратные shell-соединения, слушает на настраиваемых портах, хранит конфигурацию управляющих серверов в файлах вида /tmp/*.cfg, поддерживает смену C2-инфраструктуры и использует самоподписанный TLS-сертификат.

Тот же сертификат, как отмечают в Cisco Talos, обнаружен на 141 хосте в Китае и Гонконге. Эти IP-адреса ранее уже связывались с другими вредоносными семействами, включая SuperShell, GobRAT и маяки Cobalt Strike.
 
Похожие темы
Admin Интересно Ваш сервер — их прокси. Краткий гид по тому, как не стать частью ботнета TeamPCP. Новости в сети 0
Admin Интересно Ваш сервер заговорил по-турецки и шлет эмодзи – первые признаки того, что все данные уже украли. Новости в сети 0
Admin Интересно Ваш MTTD выглядит отлично. Но проблема в другом. Новости в сети 0
Admin Интересно Полиция действительно может проверить ваш телефон на наличие VPN? Отвечает МВД. Новости в сети 0
Admin Интересно Ваш телевизор начал тормозить? Возможно, техника прямо сейчас участвует в крупнейшем взломе года. Новости в сети 0
Admin Интересно Ваш интернет под колпаком, а вы и не заметили. Рассказываем про невидимый код для слежки за миллионами. Новости в сети 0
Admin Интересно Телепатия теперь официально существует. Ваш череп больше не защищает от прямого вторжения чужих мыслей. Новости в сети 0
Admin Интересно Ваш коллега в Zoom может спонсировать ядерную программу КНДР. Новости в сети 0
Admin Интересно Ваш iPhone может больше, чем вы думали: например, выполнять чужой код из-за ошибки в памяти. Новости в сети 0
Admin Интересно Ваш новый коллега на удалёнке подозрительно идеален. Возможно, это нейросеть из КНДР. Новости в сети 0
Admin Интересно Ваш роутер — идеальная мишень. Google объяснил, почему хакеры больше не пытаются ломать браузеры. Новости в сети 0
Admin Интересно Ваш старый роутер еще повоюет. В OpenWrt 25.12 не стали повышать требования к железу. Новости в сети 0
Admin Интересно Не смотрите на эти PDF-файлы. За ними прячется бэкдор, который видит ваш экран. Новости в сети 0
Admin Интересно Ваш смартфон может работать на мошенников без вашего ведома. Новости в сети 0
Admin Интересно Ubuntu 26.04 раскрывает ваш пароль в терминале. Новости в сети 0
Admin Интересно ИИ съел всю память. Qualcomm объясняет, почему ваш новый телефон будет стоить как крыло самолёта. Новости в сети 0
Admin Интересно OpenAI нашла критическую дыру в GnuPG. Ваш софт для шифрования нуждается в срочном обновлении. Новости в сети 0
Admin Интересно Ваш телефон теперь параноик. И это отличная новость. Разбираемся в новых мерах безопасности Google. Новости в сети 0
Admin Интересно Это не баг, это JScript. Почему ваш антивирус бесполезен против новых китайских закладок. Новости в сети 0
Admin Интересно Ваш компьютер ведет двойную жизнь. Как домашние IP становятся инструментом в руках хакеров. Новости в сети 0
Admin Интересно Ваш ИИ-помощник слишком болтлив. Он сливает ваши встречи хакерам, пока вы пьёте кофе. Новости в сети 0
Admin Интересно Ваш принтер не то, чем кажется. Как хакеры прячут вирусы в установщиках драйверов. Новости в сети 0
Admin Интересно «Ваш пароль истекает» (на самом деле нет). Microsoft объясняет, почему нельзя верить даже письмам от собственного HR. Новости в сети 0
Admin Интересно Ваш роутер D-Link работает уже 10 лет? У нас для вас (и его безопасности) очень плохие новости. Новости в сети 0
Admin Статья Почему ваш «Windows» прокси палится как Linux: Глубокий разбор TCP Window Size, о котором молчат. Анонимность и приватность 0
Admin Интересно Ваш ПК станет марионеткой хакеров за секунды. Один PCIe-кабель ломает защиту компьютеров от всех топовых брендов. Новости в сети 0
Admin Интересно Ваш компьютер вам врёт: в BIOS написано «защищено», а на деле — заходи, кто хочет. Новости в сети 0
Support81 Интересно Миф о юных гениях разрушен. Реальный хакер — это ваш 40-летний сосед Новости в сети 0
Support81 А вы знали, что ваш VPN теперь видно? Илон Маск нашел способ показать всем, что вы врете о своем местоположении Новости в сети 0
Support81 15.72 Тбит/c, 3.64 млрд пакетов и 500 000 заражённых устройств. Ваш домашний роутер мог участвовать в крупнейшей DDoS-атаке в истории Новости в сети 0
Support81 «Корпорация добра» хочет ваш паспорт. Google расширяет автозаполнение. Новости в сети 0
Support81 «Ага, туннель! Придушим». Ваш VPN тоже лагает на 4G? Объясняем, как операторы видят ваш трафик (и что с этим делать) Новости в сети 0
Support81 Ваш телефон — их радар. Altamides создала глобальную систему слежки в 160 странах, невидимую для спецслужб Новости в сети 0
Support81 Осторожно. Новый Windows втихую фотографирует ваш экран каждую секунду Новости в сети 0
Support81 Каждая галочка «Я не робот» тихо приближает ваш компьютер к захвату Новости в сети 0
Support81 Вчера ваш смартфон служил вам. Сегодня — может стать частью глобальной ИИ-сети Baidu Новости в сети 0
Support81 Ваш VPN будет стучать на вас. Где мы свернули не туда? Новости в сети 0
Support81 Ваш VPN — это троян. Он выглядит как защита, но работает как слежка Новости в сети 0
АнАлЬнАя ЧуПаКаБрА UfoLabs рекомендует Вытащу ваш запрос со своих строк URL:LOG:PASS | EXTRACT YOUR REQUEST FROM MY DATABASE URL:LOG:PASS Ищу работу. Предлагаю свои услуги. 0
Support81 Ваш звонок может быть использован против вас… особенно если вы пили Новости в сети 0
Support81 Мод на «ходить сквозь стены» в Roblox? Теперь вирус ходит сквозь ваш телефон Новости в сети 0
Support81 Ваш разум взломан: готовы ли вы к эпохе глобального цифрового контроля? Новости в сети 0
Support81 PySilon RAT: когда ваш Discord начинает работать на хакеров Новости в сети 0
Support81 Telekopye: одно сообщение может уничтожить ваш отпуск Новости в сети 0
G Интересно [ADS|CEO] поток трафика на ваш сайт Ищу работу. Предлагаю свои услуги. 1
Support81 GPS-слежка: как ваш телефон становится невольным шпионом Новости в сети 0
Support81 Windows Downdate: ни одно обновление не спасёт ваш компьютер от кибератаки Новости в сети 0
Support81 Gh0st RAT, RedTail, XMRig: какие ещё угрозы могут проникнуть на ваш компьютер из-за уязвимости в PHP Новости в сети 0
D Dumps-base.com - ваш идеальный выбор. Всё в одном месте! Свободное общение 5
P CRYPTO.PSB-KASSA.PRO криптовалютная платежная система на ваш сайт под 1%. Интернет эквайринг для валютных платежей! Ищу работу. Предлагаю свои услуги. 0

Название темы