Guardicore, andmete keskuste ja pilvesĂŒsteemide kaitsmisega tegelev ettevĂ”te, uue kĂ”rgtehnoloogilise pahavara FritzFrog, mis rĂŒndab Linuxi pĂ”hiseid servereid. FritzFrog ĂŒhendab endas ussi, mis levib bruteforce-rĂŒnnaku kaudu avatud SSH-portide kaudu serveritesse, ja komponente, mis vĂ”imaldavad luua hajusasse botneti, mis töötab ilma juhtimisteguri ja ei oma ĂŒhtegi rikke punkti.
Botneti loomiseks kasutatakse spetsiaalset P2P-protokolli, kus sĂ”lmed suhtlevad omavahel, koordineerivad rĂŒnnakute korraldust, hoolitsevad vĂ”rgu toimimise eest ja jĂ€lgivad ĂŒksteise seisundit. Uute sihtmĂ€rkide leidmine toimub bruteforce-rĂŒnnakute kaudu serveritele, mis aktsepteerivad SSH-pĂ€ringuid. Uue serveri avastamisel viiakse lĂ€bi sĂ”nastiku lĂ€bimine tĂŒĂŒpiliste kasutajanime ja paroolide kombinatsioonide osas. Juhtimine vĂ”ib toimuda mistahes sĂ”lme kaudu, mis keerukaks teeb botneti operaatorite vĂ€ljaselgitamise ja blokeerimise.
Uuringute andmetel on botnetil juba ligikaudu 500 sĂ”lme, sealhulgas mitme ĂŒlikooli ja suure raudteefirma serverid. MĂ€rgitakse, et rĂŒnnaku peamine sihtmĂ€rk on haridusasutuste, meditsiinikeskuste, riigiasutuste, pankade ja telekommunikatsioonifirmade vĂ”rgud. PĂ€rast serveri kompromiteerimist organiseeritakse seal Monero krĂŒptovaluuta kaevandamise protsess. Selle pahavara tegevust on jĂ€lgitud alates 2020. aasta jaanuarist.
FritzFrogi eripĂ€ra on see, et kĂ”ik andmed ja tĂ€itmisjĂ€rgne kood hoitakse ainult mĂ€lus. Muudatused kettale piirdumisega uue SSH-vĂ”tme lisamisega authorized_keys failile, mida kasutatakse hiljem serverisse pÀÀsemiseks. SĂŒsteemifailid ei muutu, mis teeb ussi nĂ€htamatuks sĂŒsteemidele, mis kontrollivad terviklikkust kontrollsummade abil. MĂ€lus hoitakse ka paroolide lĂ€bimise jaoks sĂ”nastikke ja kaevandamiseks vajalikke andmeid, mis sĂŒnkroonitakse sĂ”lmede vahel P2P-protokolli abil.
Kahjulikud komponendid maskeerivad end protsesside «ifconfig», «libexec», «php-fpm» ja «nginx» alla. BotivĂ”rgu sĂ”lmed jĂ€lgivad naabrite seisundit ja kĂ€ivitavad kahjulikud komponendid uuesti, kui server taaskĂ€ivitub vĂ”i kui opsĂŒsteem uuendatakse (kui muudetud fail authorized_keys on uude sĂŒsteemi ĂŒle kantud). Kommunikatsiooniks kasutatakse tavapĂ€rast SSH-d â kahjulik tarkvara kĂ€ivitab lisaks kohalikku «netcat» rakendust, mis seotakse localhosti liidese ja kuulab liikumist pordil 1234, millele vĂ€limised sĂ”lmed pöörduvad SSH-tunneli kaudu, kasutades ĂŒhenduse loomiseks vĂ”tmeid authorized_keys failist.
FritzFrog komponentide kood on kirjutatud Go keeles ja töötab mitme lĂ”ime reĆŸiimis. Kahjulik tarkvara sisaldab mitmeid mooduleid, mida kĂ€ivitatakse erinevates lĂ”imedes:
- Cracker â teostab paroolide proovimist rĂŒnnatavates serverites.
- CryptoComm + Parser â organiseerib krĂŒpteeritud P2P-ĂŒhenduse.
- CastVotes â mehhanism sihtkohtade ĂŒhiseks valimiseks rĂŒnnaku jaoks.
- TargetFeed â saadab rĂŒnnaku sihtmĂ€rkide nimekirja naabersĂ”lmedelt.
- DeployMgmt â kahjuliku koodi levitamise realistlik rakendus hĂ€kitud serverisse.
- Owned â vastutab ĂŒhenduse eest serveritega, kus kahjulik kood on juba töös.
- Assemble â kogub faili mĂ€lus eraldiseisvatest edastatud plokkidest.
- Antivir â konkurentsivĂ”imeliste kahjulike programmide pĂ€rssimise moodul, tuvastab ja lĂ”petab protsessid, millel on "xmr" string ning mis tarbivad CPU ressursse.
- Libexec â moodul Monero krĂŒptovaluuta kaevandamiseks.
FritzFrogis kasutatav P2P-protokoll toetab umbes 30 kĂ€sku, mis vastutavad andmete edastamise, skriptide kĂ€ivitamise, kahjuliku tarkvara komponentide edastamise, oleku kĂŒsitlemise, logide vahetamise, prokside kĂ€ivitamise jms eest. Teave edastatakse eraldi krĂŒpteeritud kanali kaudu, kasutades JSON formaati. KrĂŒpteerimiseks kasutatakse asĂŒmmeetri krĂŒpti AES ja kodeerimist Base64. VĂ”tmete vahetamiseks kasutatakse DH protokolli (). SĂ”lmed vahetavad pidevalt ping-kutseid seisundi mÀÀramiseks.
KĂ”ik botivĂ”rgu sĂ”lmed toetavad jaotatud andmebaasi, millel on teave rĂŒnnatud ja kompromiteeritud sĂŒsteemide kohta. RĂŒnnaku sihtmĂ€rgid sĂŒnkroniseeritakse kogu botivĂ”rgus - iga sĂ”lm rĂŒndab eraldi sihtmĂ€rki, st kaks erinevat botivĂ”rgu sĂ”lme ei rĂŒnda sama hosti. SĂ”lmed koguvad ja edastavad ka naabritele kohalikku statistikat, nagu vaba mĂ€lu suurus, tööaeg, CPU koormus ja SSH kaudu sisse logimise aktiivsus. Seda teavet kasutatakse mining-protsessi kĂ€ivitamise vĂ”i sĂ”lme kasutamiseks vaid teiste sĂŒsteemide rĂŒndamiseks (nĂ€iteks ei kĂ€ivitu mining koormatud sĂŒsteemidel vĂ”i sĂŒsteemidel, kus administraatoritel on sagedane juurdepÀÀs).
FritzFrogi tuvastamiseks on uurijad pakkunud lihtsat . SĂŒsteemi nakatumise mÀÀramiseks
vĂ”ib kasutada mĂ€rke nagu kuuldava ĂŒhenduse olemasolu sadamal 1234, kohalolek failis authorized_keys (kĂ”ikidele sĂ”lmedele seadistatakse sama SSH-vĂ”ti) ja kĂ€ivitatud protsesside mĂ€lu olemasolu, nagu «ifconfig», «libexec», «php-fpm» ja «nginx», mis ei oma seotud tĂ€idetavaid faile («/proc//exe» osutab eemaldatud failile). Samuti vĂ”ib tunnusena olla olemasolev liiklus vĂ”rgu sadamal 5555, mis tekib muutunud PAhwaat tacnderes
Allikas: opennet.ru
