Se ha detectado el gusano FritzFrog, que afecta a los servidores a través de SSH y construye una botnet descentralizada.

La empresa Guardicore, especializada en la protección de centros de datos y sistemas en la nube, ha identificado un nuevo malware de alta tecnología llamado FritzFrog, que afecta a servidores basados en Linux. FritzFrog combina un gusano que se propaga mediante un ataque de fuerza bruta a servidores con el puerto SSH abierto y componentes para crear una botnet descentralizada, que opera sin nodos de control y carece de un único punto de fallo.

Para construir la botnet se utiliza un protocolo P2P propio, en el que los nodos interactúan entre sí, coordinan la organización de ataques, mantienen la red en funcionamiento y controlan el estado unos de otros. Se identifican nuevas víctimas mediante ataques de fuerza bruta a servidores que aceptan solicitudes a través de SSH. Al descubrir un nuevo servidor, se realiza un ataque de diccionario con combinaciones típicas de nombres de usuario y contraseñas. El control puede hacerse a través de cualquier nodo, lo que complica la detección y bloqueo de los operadores de la botnet.

Según los investigadores, la botnet ya cuenta con alrededor de 500 nodos, incluidos servidores de varias universidades y una gran empresa de ferrocarriles. Se señala que el principal objetivo de los ataques son las redes de instituciones educativas, centros médicos, entidades gubernamentales, bancos y empresas de telecomunicaciones. Después de comprometer un servidor, se inicia un proceso de minería de la criptomoneda Monero. La actividad de este malware se ha seguido desde enero de 2020.

La característica distintiva de FritzFrog es que mantiene todos los datos y el código ejecutable solo en memoria. Los cambios en el disco se limitan únicamente a la adición de una nueva clave SSH al archivo authorized_keys, que se utiliza posteriormente para acceder al servidor. Los archivos del sistema no se modifican, lo que hace que el gusano sea indetectable para los sistemas que verifican la integridad mediante sumas de verificación. En la memoria también se mantienen diccionarios para la enumeración de contraseñas y datos para la minería, que se sincronizan entre nodos mediante el protocolo P2P.

Los componentes maliciosos se camuflan como procesos «ifconfig», «libexec», «php-fpm» y «nginx». Los nodos del botnet monitorean el estado de los vecinos y, en caso de reinicio del servidor o incluso reinstalación del sistema operativo (si se ha trasladado un archivo modificado authorized_keys al nuevo sistema), reactivan los componentes maliciosos en el host. Para la comunicación, se utiliza SSH estándar — el malware también lanza un «netcat» local que se vincula a la interfaz localhost y escucha el tráfico en el puerto 1234, al que los nodos externos acceden a través de un túnel SSH, utilizando la clave de authorized_keys para conectarse.

Se ha detectado el gusano FritzFrog, que afecta a los servidores a través de SSH y construye una botnet descentralizada.

El código de los componentes FritzFrog está escrito en el lenguaje Go y funciona en modo multihilo. El malware incluye varios módulos que se ejecutan en diferentes hilos:

  • Cracker — realiza la búsqueda de contraseñas en los servidores atacados.
  • CryptoComm + Parser — organiza una conexión P2P cifrada.
  • CastVotes — mecanismo para seleccionar de manera conjunta los hosts objetivo para el ataque.
  • TargetFeed — obtiene la lista de nodos para atacar de nodos vecinos.
  • DeployMgmt — implementación de un gusano que distribuye código malicioso en el servidor comprometido.
  • Owned — se encarga de conectarse a servidores donde ya se ha ejecutado código malicioso.
  • Assemble — ensambla un archivo en memoria a partir de bloques transmitidos por separado.
  • Antivir — módulo que suprime programas maliciosos competidores, identifica y termina procesos con la cadena «xmr» que consumen recursos de CPU.
  • Libexec — módulo para minar la criptomoneda Monero.

El protocolo P2P utilizado en FritzFrog soporta aproximadamente 30 comandos, encargándose de la transmisión de datos entre nodos, ejecución de scripts, envío de componentes de malware, consulta de estados, intercambio de logs, inicio de proxies, etc. La información se transmite a través de un canal cifrado separado con serialización en formato JSON. Para cifrado, se utiliza el criptográfico asimétrico AES y codificación Base64. Para el intercambio de claves, se utiliza el protocolo DH (Diffie-Hellman). Para determinar el estado, los nodos intercambian constantemente solicitudes ping.

Todos los nodos del botnet soportan una base de datos distribuida con información sobre los sistemas atacados y comprometidos. Los objetivos de ataque se sincronizan en todo el botnet: cada nodo ataca un objetivo diferente, es decir, dos nodos diferentes del botnet no atacarán el mismo host. Los nodos también recopilan y transmiten a sus vecinos estadísticas locales, tales como el tamaño de la memoria libre, tiempo de actividad, carga del CPU y actividad de accesos por SSH. Esta información se utiliza para decidir si iniciar el proceso de minería o usar el nodo solo para atacar otros sistemas (por ejemplo, la minería no se activa en sistemas sobrecargados o en sistemas con conexiones frecuentes del administrador).

Para la detección de FritzFrog, los investigadores han propuesto un sencillo script de shell. Para determinar la infección del sistema
se pueden utilizar signos como la presencia de una conexión escuchando en el puerto 1234, la presencia de clave maliciosa en authorized_keys (en todos los nodos se instala la misma clave SSH) y la presencia en memoria de procesos en ejecución como «ifconfig», «libexec», «php-fpm» y «nginx», que no tienen archivos ejecutables relacionados («/proc//exe» apunta a un archivo remoto). También puede ser un signo la existencia de tráfico en el puerto de red 5555, que aparece cuando el malware se conecta al grupo típico web.xmrpool.eu durante el proceso de minería de la criptomoneda Monero.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster