Удар по RDP: 100 стран, 100 000 IP и одна цель — американская инфраструктура

Support81

Пользователь
Хакеры обходят аутентификацию, используя всего лишь разницу во времени ответа сервера.
Rdp



С начала октября специалисты GreyNoise фиксировали одну из самых масштабных и скоординированных атак на службы удалённого доступа в США. По их данным, с 8 октября 2025 года более 100 тысяч уникальных IP-адресов из сотни стран участвуют в автоматизированной кампании против инфраструктуры Remote Desktop Protocol (RDP). Все задействованные узлы демонстрируют схожие сетевые признаки, что указывает на централизованное управление ботнетом.

Первыми признаки активности заметили по всплеску трафика из Бразилии, после чего анализ выявил аналогичные всплески в Аргентине, Иране, Китае, Мексике, Южной Африке и ряде других стран. При этом подавляющее большинство атак направлено исключительно на американские серверы, что делает кампанию максимально сфокусированной и технически согласованной.

По оценке GreyNoise, операторы ботнета применяют два метода — RD Web Access Timing Attack и RDP Web Client Login Enumeration. В первом случае злоумышленники анализируют различия во времени отклика при анонимной аутентификации, извлекая информацию о существовании учётных записей. Во втором — массово перебирают логины на веб-клиенте RDP, чтобы выявить активные имена пользователей. Оба подхода предназначены для подготовки к последующему подбору паролей и взлому систем, не ограничивая атаку географически.

Исследователи обратили внимание на то, что почти весь трафик имеет один и тот же TCP-отпечаток, отличающийся лишь параметром MSS, зависящим от конкретного кластера заражённых устройств. Это указывает на использование унифицированного программного компонента и централизованного механизма активации, управляющего распределением нагрузки между странами и временными интервалами. Таким образом, речь идёт не о спорадических сканах, а о полностью управляемой инфраструктуре, действующей как единая сеть.

Анализ подтверждает, что каждый IP участвовал в полном трёхстороннем рукопожатии с целевыми узлами, что исключает случайные или ложные соединения. Наиболее вероятно, что заражённые хосты принадлежат к ботнету с мультинациональной географией и координацией через общий командный центр. Переход активности от отдельных сегментов к глобальному распределению трафика произошёл в считанные дни, что говорит о заранее подготовленном сценарии.

GreyNoise рекомендует администраторам внимательно проверять журналы событий на наличие аномальных RDP-подключений и запросов на анонимную аутентификацию. Дополнительно компания советует отслеживать теги Microsoft RD Web Access Anonymous Authentication Timing Attack Scanner и Microsoft RDP Web Client Login Enumeration Check, которые связаны с этой кампанией.

Ситуация продолжает развиваться. По мере поступления новых данных GreyNoise обещает публиковать обновления и уточнённые сигнатуры, позволяющие точнее идентифицировать задействованные узлы и минимизировать риск компрометации корпоративных систем.
Подробнее: https://www.securitylab.ru/news/564562.php
 
Похожие темы
Admin Интересно Первый удар по VPN в США: как Юта хочет запретить анонимность, не имея на это технических средств. Новости в сети 0
Admin Интересно Тотальный удар по энергосистемам Ближнего Востока. Новости в сети 0
Support81 Мощный удар по Lumma Stealer: скоординированная операция отправила хакеров в «длительный отпуск» Новости в сети 0
Support81 Арест Панева: новый удар по группировке LockBit после операции «Кронос» Новости в сети 0
Support81 Конец цифровой империи? Минюст США готовит мощный удар по Google Новости в сети 0
Support81 Crimenetwork: полиция нанесла удар по теневой экономике Германии Новости в сети 0
Support81 Интерпол наносит удар по глобальной сети нелегальных букмекеров Новости в сети 0
Support81 Взлом ООН: 8Base наносит мощный удар по борцам с неравенством Новости в сети 0
Support81 Zhejiang Big Chip: китайский удар по доминированию США в сфере суперкомпьютеров Новости в сети 0
Support81 Депутаты Госдумы готовят очередной удар по свободе российского интернета Новости в сети 0
Admin Интересно AMD сэкономила на вознаграждении и получила репутационный удар. Новости в сети 0
Admin Интересно Приёмник смотрит вправо, а удар прилетел слева. Как физика из школьного двора ломает радиозащиту. Новости в сети 0
Admin Интересно Солнечный удар может вырубить связь, навигацию и энергосети. Зонд Smile попробует научить человечество видеть его заранее. Новости в сети 0
Admin Интересно Доступ ко всему серверу в один клик. Уязвимость в Livewire Filemanager ставит под удар тысячи проектов. Новости в сети 0
Admin Интересно Загрузил документ — лишился «учётки». ИИ-помощник для юристов подставил под удар 200 тысяч компаний. Новости в сети 0
Support81 Хакеры наносят удар через Google Ads: юристы — главная цель Новости в сети 0
Support81 Секретные данные разведки США в сети: IntelBroker снова наносит удар Новости в сети 0
Admin UFOLABSNEWS АНБ возродило хакерское подразделение TAO, известное по Stuxnet и WannaCry. Новости в сети 0
devqp Статья Руководства и технические отчеты по ChatGPT и GPT-4 на русском и английском Полезные статьи 0
Admin UFOLABSNEWS Бесплатный VPN WireVPN оказался частью крупной схемы по продаже интернет-трафика. Новости в сети 0
Admin UFOLABSNEWS Бывший переговорщик по ransomware приговорен к 70 месяцам тюрьмы за помощь группировке BlackCat. Новости в сети 0
devqp Статья Полное руководство по цифровой анонимности и защите от деанонимизации Анонимность и приватность 0
devqp Статья Полное руководство по безопасному старту в P2P-трейдинге Полезные статьи 0
devqp Статья Иллюзия анонимности: Как Tor Browser палит вас по железу (Canvas/WebGL) и метод обхода Анонимность и приватность 0
Admin UFOLABSNEWS Эффект саранчи. Ученые объяснили механику массовых фанатских ритуалов на ЧМ по футболу. Новости в сети 0
Admin UFOLABSNEWS Новый метод HalluSquatting позволяет обмануть ИИ-ассистентов для установки вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Создатели шпионского ПО Predator столкнулись с коллективным иском на 7,6 млн евро. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры UAT-7810 расширяют сеть ORB с помощью нового вредоносного ПО LONGLEASH. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры разработали вредоносное ПО LONGLEASH для расширения сети ORB. Новости в сети 0
Admin UFOLABSNEWS Группа Armored Likho использует ИИ для создания вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры используют поддельное налоговое ПО для распространения трояна DcRAT. Новости в сети 0
Admin UFOLABSNEWS Капча оказалась ловушкой: фишинговый сайт с имитацией Cloudflare заразил компьютер вредоносным ПО. Новости в сети 0
Admin UFOLABSNEWS Появилось вредоносное ПО с искусственным интеллектом для атак вымогателей. Новости в сети 0
Admin UFOLABSNEWS DeepSeek помог создать вымогательское ПО, зашифровавшее реальный смартфон на Android. Новости в сети 0
Admin UFOLABSNEWS Член Европарламента, расследовавший использование шпионского ПО, стал жертвой Pegasus. Новости в сети 0
Admin UFOLABSNEWS В России создан оперативный штаб по борьбе с кибермошенничеством. Новости в сети 0
Admin UFOLABSNEWS Искусственный интеллект научился предсказывать риск внезапной остановки сердца по ЭКГ. Новости в сети 0
Admin UFOLABSNEWS Исследователь проанализировал 3000 вредоносных нагрузок ClickFix, раскрыв API-управляемую доставку вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Бывший советник по нацбезопасности США признал вину в утечке секретных данных. Новости в сети 0
Admin UFOLABSNEWS Более 4000 устаревших маршрутизаторов скомпрометированы вредоносным ПО AryStinger. Новости в сети 0
Admin UFOLABSNEWS Украинские спецслужбы раскрыли кампанию российских хакеров по краже данных через фейковые SMS. Новости в сети 0
Admin UFOLABSNEWS OpenAI ограничивает доступ к новым моделям GPT-5.6 по запросу правительства США. Новости в сети 0
Admin UFOLABSNEWS Более 4300 устаревших роутеров захвачены вредоносным ПО AryStinger для создания скрытой инфраструктуры. Новости в сети 0
Admin UFOLABSNEWS GitHub стал платформой для распространения вредоносного ПО через поддельные репозитории. Новости в сети 0
Admin UFOLABSNEWS ФСБ привлекла более 20 человек по делу об угрозах руководству Роскомнадзора. Новости в сети 0
Admin UFOLABSNEWS ИИ станет главным судьёй на чемпионате мира по футболу 2026 года. Новости в сети 0
Admin Интересно Китайская команда Dragon Chilling лидирует на командном чемпионате мира по шахматам. Новости в сети 0
Admin Интересно Microsoft раскрыла детали кампании вредоносного ПО Windows Clipper, использующего USB LNK червя и Tor для управления. Новости в сети 0
Admin Интересно Исследователь обнаружил уязвимость в системах трансляции Чемпионата мира по футболу FIFA. Новости в сети 0
Admin Интересно В Гонконге стартовал необычный командный чемпионат мира по шахматам. Новости в сети 0

Название темы