{"id":91919,"date":"2020-08-20T13:41:55","date_gmt":"2020-08-20T11:41:55","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet"},"modified":"2020-08-20T13:41:55","modified_gmt":"2020-08-20T11:41:55","slug":"vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet","title":{"rendered":"Identificato un worm FritzFrog, che colpisce i server tramite SSH e crea un botnet decentralizzato.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>L'azienda Guardicore, specializzata nella protezione dei data center e dei sistemi cloud, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.guardicore.com\/2020\/08\/fritzfrog-p2p-botnet-infects-ssh-servers\/\">ha identificato<\/a><\/noindex> ha scoperto un nuovo malware high-tech chiamato FritzFrog, che colpisce i server basati su Linux. FritzFrog combina un worm che si diffonde tramite attacchi di bruteforce ai server con porta SSH aperta, e componenti per costruire un botnet decentralizzato, funzionante senza nodi di comando e senza un singolo punto di errore.<\/p>\n<p>Per costruire il botnet viene utilizzato un protocollo P2P proprietario, nel quale i nodi interagiscono tra loro, coordinano le organizzazioni degli attacchi, mantengono la rete operativa e controllano lo stato reciproco. Nuove vittime vengono trovate attraverso attacchi di bruteforce ai server che accettano richieste SSH. Quando viene scoperto un nuovo server, viene eseguita una scansione in base a un dizionario di combinazioni comuni di nomi utente e password. Il controllo pu\u00f2 avvenire attraverso qualsiasi nodo, il che rende pi\u00f9 complicato identificare e bloccare gli operatori del botnet.<\/p>\n<p>Secondo i ricercatori, il botnet conta gi\u00e0 circa 500 nodi, tra cui server di diverse universit\u00e0 e di una grande azienda ferroviaria. Si segnala che l'obiettivo principale degli attacchi sono le reti di istituzioni educative, centri medici, enti pubblici, banche e compagnie di telecomunicazioni. Dopo la compromissione di un server, viene organizzato un processo di mining di criptovaluta Monero. L'attivit\u00e0 di questo malware \u00e8 tracciata fin da gennaio 2020.<\/p>\n<p>Una delle caratteristiche di FritzFrog \u00e8 che mantiene tutti i dati e il codice eseguibile solo in memoria. Le modifiche su disco si limitano all'aggiunta di una nuova chiave SSH nel file authorized_keys, che successivamente viene utilizzata per accedere al server. I file di sistema non vengono modificati, il che rende il worm indistinguibile per i sistemi che controllano l'integrit\u00e0 tramite checksum. In memoria vengono mantenuti anche dizionari per la scansione delle password e dati per il mining, che vengono sincronizzati tra i nodi tramite il protocollo P2P.<\/p>\n<p>I componenti dannosi si camuffano come i processi , ,  e . I nodi del botnet monitorano lo stato dei vicini e, in caso di riavvio del server o persino reinstallazione del sistema operativo (se il file authorized_keys modificato \u00e8 stato trasferito nel nuovo sistema), riattivano nuovamente i componenti dannosi nell'host. Per la comunicazione si utilizza l'SSH standard - il malware avvia anche un  locale, che si associa all'interfaccia localhost e ascolta il traffico sulla porta 1234, a cui i nodi esterni si collegano tramite un tunnel SSH, utilizzando per la connessione la chiave presente in authorized_keys.<br \/>\n<center><noindex><a rel=\"nofollow\" href=\"https:\/\/www.guardicore.com\/wp-content\/uploads\/2020\/08\/frog-attack-1030x601.jpg\"><img decoding=\"async\" alt=\"Identificato un worm FritzFrog, che colpisce i server tramite SSH e crea un botnet decentralizzato.\" src=\"\/wp-content\/uploads\/2020\/08\/485d97de035ae93d10692d8934702264.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/center><\/p>\n<p> Il codice dei componenti FritzFrog \u00e8 scritto in linguaggio Go e funziona in modalit\u00e0 multithreading. Il malware include diversi moduli, eseguiti in thread diversi:<\/p>\n<ul>\n<li class=\"l\"> Cracker - esegue tentativi di password sui server bersaglio.\n<li class=\"l\"> CryptoComm + Parser - organizza una connessione P2P crittografata.\n<li class=\"l\"> CastVotes - meccanismo di selezione congiunta degli host obiettivo per l'attacco.\n<li class=\"l\"> TargetFeed - riceve l'elenco dei nodi da attaccare dai nodi vicini.\n<li class=\"l\"> DeployMgmt - implementazione di un worm che diffonde codice dannoso sul server compromesso.\n<li class=\"l\"> Owned - si occupa della connessione ai server su cui \u00e8 gi\u00e0 in esecuzione codice dannoso.\n<li class=\"l\"> Assemble - raccoglie un file in memoria da blocchi trasmessi separatamente.\n<li class=\"l\"> Antivir - modulo per sopprimere i programmi dannosi concorrenti, identifica e termina i processi contenenti la stringa , che consumano risorse CPU.\n<li class=\"l\"> Libexec - modulo per il mining della criptovaluta Monero.\n<\/ul>\n<p>Il protocollo P2P usato in FritzFrog supporta circa 30 comandi, responsabili della trasmissione dei dati tra i nodi, dell'esecuzione di script, della trasmissione di componenti malware, del monitoraggio dello stato, dello scambio di log, dell'avvio di proxy, ecc. Le informazioni vengono trasmesse attraverso un canale crittografato separato con serializzazione in formato JSON. Per la crittografia viene utilizzata la crittografia asimmetrica AES e la codifica Base64. Per lo scambio delle chiavi viene utilizzato il protocollo DH (<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Diffie%E2%80%93Hellman_key_exchange\">Diffie-Hellman<\/a><\/noindex>). Per determinare lo stato, i nodi si scambiano continuamente richieste ping. <\/p>\n<p>Tutti i nodi del botnet supportano un database distribuito con informazioni sui sistemi attaccati e compromessi. Gli obiettivi per l'attacco sono sincronizzati in tutto il botnet - ogni nodo attacca un obiettivo distinto, ovvero due nodi diversi del botnet non attaccheranno lo stesso host. I nodi raccolgono e trasmettono anche ai vicini statistiche locali, come la dimensione della memoria libera, uptime, carico sulla CPU e attivit\u00e0 di accesso SSH. Queste informazioni vengono utilizzate per decidere se avviare il processo di mining o utilizzare il nodo solo per attaccare altri sistemi (ad esempio, il mining non viene avviato su sistemi sovraccarichi o su sistemi con frequenti accessi da parte dell'amministratore).<\/p>\n<p>Per identificare FritzFrog, i ricercatori hanno proposto un semplice <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/guardicore\/labs_campaigns\/blob\/master\/FritzFrog\/detect_fritzfrog.sh\">uno script shell<\/a><\/noindex>. Per determinare la compromissione del sistema<br \/>\npossono essere utilizzati indicatori come la presenza di una connessione in ascolto sulla porta 1234, la presenza di <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/guardicore\/labs_campaigns\/blob\/master\/FritzFrog\/ssh_key.md\">una chiave malevola<\/a><\/noindex> in authorized_keys (tutti i nodi hanno lo stesso SSH key) e la presenza in memoria di processi in esecuzione come &#171;ifconfig&#187;, &#171;libexec&#187;, &#171;php-fpm&#187; e &#171;nginx&#187;, che non hanno file eseguibili collegati (&#171;\\\/proc\\\/\\\/exe&#187; punta a un file remoto). Un altro segnale pu\u00f2 essere il traffico sulla porta di rete 5555, che si verifica quando il malware si connette al pool web.xmrpool.eu durante il mining di criptovalute Monero.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Fonte: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=53573\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Guardicore, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u044e\u0449\u0430\u044f\u0441\u044f \u043d\u0430 \u0437\u0430\u0449\u0438\u0442\u0435 \u0434\u0430\u0442\u0430\u0446\u0435\u043d\u0442\u0440\u043e\u0432 \u0438 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c, \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u043d\u043e\u0432\u043e\u0435 \u0432\u044b\u0441\u043e\u043a\u043e\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0447\u043d\u043e\u0435 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e FritzFrog, \u043f\u043e\u0440\u0430\u0436\u0430\u044e\u0449\u0435\u0435 \u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043d\u0430 \u0431\u0430\u0437\u0435 Linux. FritzFrog \u0441\u043e\u0447\u0435\u0442\u0430\u0435\u0442 \u0432 \u0441\u0435\u0431\u0435 \u0447\u0435\u0440\u0432\u044c, \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0447\u0435\u0440\u0435\u0437 bruteforce-\u0430\u0442\u0430\u043a\u0443 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u044b \u0441 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c \u043f\u043e\u0440\u0442\u043e\u043c SSH, \u0438 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u0434\u043b\u044f \u043f\u043e\u0441\u0442\u0440\u043e\u0435\u043d\u0438\u044f \u0434\u0435\u0446\u0435\u043d\u0442\u0440\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0431\u043e\u0442\u043d\u0435\u0442\u0430, \u0440\u0430\u0431\u043e\u0442\u0430\u044e\u0449\u0435\u0433\u043e \u0431\u0435\u0437 \u0443\u043f\u0440\u0430\u0432\u043b\u044f\u044e\u0449\u0438\u0445 \u0443\u0437\u043b\u043e\u0432 \u0438 \u043d\u0435 \u0438\u043c\u0435\u044e\u0449\u0435\u0433\u043e \u0435\u0434\u0438\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u0438 \u043e\u0442\u043a\u0430\u0437\u0430. \u0414\u043b\u044f \u043f\u043e\u0441\u0442\u0440\u043e\u0435\u043d\u0438\u044f \u0431\u043e\u0442\u043d\u0435\u043d\u0442\u0430 \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u0442\u0441\u044f \u0441\u043e\u0431\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":91920,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-91919","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Guardicore, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u044e\u0449\u0430\u044f\u0441\u044f \u043d\u0430 \u0437\u0430\u0449\u0438\u0442\u0435 \u0434\u0430\u0442\u0430\u0446\u0435\u043d\u0442\u0440\u043e\u0432 \u0438 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c, \u0432\u044b\u044f\u0432\u0438\u043b\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u044f\u0432\u043b\u0435\u043d \u0447\u0435\u0440\u0432\u044c FritzFrog, \u043f\u043e\u0440\u0430\u0436\u0430\u044e\u0449\u0438\u0439 \u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043f\u043e SSH \u0438 \u0441\u0442\u0440\u043e\u044f\u0449\u0438\u0439 \u0434\u0435\u0446\u0435\u043d\u0442\u0440\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u0431\u043e\u0442\u043d\u0435\u0442 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Guardicore, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u044e\u0449\u0430\u044f\u0441\u044f \u043d\u0430 \u0437\u0430\u0449\u0438\u0442\u0435 \u0434\u0430\u0442\u0430\u0446\u0435\u043d\u0442\u0440\u043e\u0432 \u0438 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c, \u0432\u044b\u044f\u0432\u0438\u043b\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-20T11:41:55+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-20T11:41:55+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Identificato il worm FritzFrog, che colpisce i server tramite SSH e costruisce un botnet decentralizzato | ProHoster","description":"L'azienda Guardicore, specializzata nella protezione dei data center e dei sistemi cloud, ha identificato.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u044f\u0432\u043b\u0435\u043d \u0447\u0435\u0440\u0432\u044c FritzFrog, \u043f\u043e\u0440\u0430\u0436\u0430\u044e\u0449\u0438\u0439 \u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043f\u043e SSH \u0438 \u0441\u0442\u0440\u043e\u044f\u0449\u0438\u0439 \u0434\u0435\u0446\u0435\u043d\u0442\u0440\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u0431\u043e\u0442\u043d\u0435\u0442 | ProHoster","og:description":"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Guardicore, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u044e\u0449\u0430\u044f\u0441\u044f \u043d\u0430 \u0437\u0430\u0449\u0438\u0442\u0435 \u0434\u0430\u0442\u0430\u0446\u0435\u043d\u0442\u0440\u043e\u0432 \u0438 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c, \u0432\u044b\u044f\u0432\u0438\u043b\u0430.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-20T11:41:55+00:00","article:modified_time":"2020-08-20T11:41:55+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"91919","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:18:27","updated":"2022-10-04 19:20:25","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/91919","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=91919"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/91919\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/91920"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=91919"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=91919"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=91919"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}