{"id":91919,"date":"2020-08-20T13:41:55","date_gmt":"2020-08-20T11:41:55","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet"},"modified":"2020-08-20T13:41:55","modified_gmt":"2020-08-20T11:41:55","slug":"vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet","title":{"rendered":"Scoperto il worm FritzFrog, che colpisce i server tramite SSH e costruisce un botnet decentralizzato","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>L'azienda Guardicore, specializzata nella protezione di data center e sistemi cloud, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.guardicore.com\/2020\/08\/fritzfrog-p2p-botnet-infects-ssh-servers\/\">ha messo in luce<\/a><\/noindex> ha identificato un nuovo malware altamente tecnologico denominato FritzFrog, che colpisce server basati su Linux. FritzFrog combina un worm che si diffonde tramite attacchi bruteforce ai server con porte SSH aperte, e componenti per costruire un botnet decentralizzato, funzionante senza nodi di controllo e senza un singolo punto di failure.<\/p>\n<p>Per costruire il botnet viene utilizzato un protocollo P2P proprietario, nel quale i nodi comunicano tra loro, coordinano l'organizzazione degli attacchi, mantengono il funzionamento della rete e controllano lo stato reciproco. Nuove vittime vengono scovate attraverso attacchi bruteforce ai server che accettano richieste SSH. Quando viene trovato un nuovo server, viene effettuato un attacco di dizionario con combinazioni comuni di nomi utente e password. Il controllo pu\u00f2 avvenire tramite qualsiasi nodo, rendendo difficile l'identificazione e il blocco degli operatori del botnet.<\/p>\n<p>Secondo i ricercatori, il botnet conta gi\u00e0 circa 500 nodi, tra cui server di alcune universit\u00e0 e di una grande azienda ferroviaria. Si segnala che l'obiettivo principale degli attacchi sono le reti di istituzioni educative, centri medici, enti governativi, banche e aziende di telecomunicazioni. Dopo la compromissione di un server, viene avviato un processo per il mining di criptovalute Monero. L'attivit\u00e0 di questo malware \u00e8 rintracciabile da gennaio 2020.<\/p>\n<p>Una caratteristica distintiva di FritzFrog \u00e8 che mantiene tutti i dati e il codice eseguibili solo in memoria. Le modifiche su disco si limitano solo all'aggiunta di una nuova chiave SSH nel file authorized_keys, che viene poi utilizzata per accedere al server. I file di sistema non vengono modificati, rendendo il worm invisibile ai sistemi che verificano l'integrit\u00e0 tramite checksum. In memoria vengono archiviati anche i dizionari per il cracking delle password e i dati per il mining, sincronizzati tra i nodi tramite il protocollo P2P.<\/p>\n<p>I componenti malevoli si camuffano come processi , ,  e . I nodi del botnet monitorano lo stato dei vicini e, in caso di riavvio del server o anche di reinstallazione del sistema operativo (se il file authorized_keys modificato \u00e8 stato trasferito nel nuovo sistema), riattivano nuovamente i componenti dannosi sull'host. Per la comunicazione viene utilizzato il normale SSH \u2014 il malware attiva inoltre un  locale, legato all'interfaccia localhost e in ascolto sul traffico sulla porta 1234, a cui i nodi esterni si collegano tramite un tunnel SSH, utilizzando per la connessione una chiave presente in authorized_keys.<br \/>\n<center><noindex><a rel=\"nofollow\" href=\"https:\/\/www.guardicore.com\/wp-content\/uploads\/2020\/08\/frog-attack-1030x601.jpg\"><img decoding=\"async\" alt=\"Scoperto il worm FritzFrog, che colpisce i server tramite SSH e costruisce un botnet decentralizzato\" src=\"\/wp-content\/uploads\/2020\/08\/485d97de035ae93d10692d8934702264.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/center><\/p>\n<p> Il codice dei componenti di FritzFrog \u00e8 scritto in Go e opera in modalit\u00e0 multithread. Il malware include diversi moduli, eseguiti in thread distinti:<\/p>\n<ul>\n<li class=\"l\"> Cracker \u2014 esegue tentativi di indovinare le password sui server attaccati.\n<li class=\"l\"> CryptoComm + Parser \u2014 organizza una connessione P2P crittografata.\n<li class=\"l\"> CastVotes \u2014 meccanismo per la scelta collaborativa degli host bersaglio da attaccare.\n<li class=\"l\"> TargetFeed \u2014 riceve un elenco di nodi da attaccare dai nodi vicini.\n<li class=\"l\"> DeployMgmt \u2014 implementazione di un worm che diffonde codice dannoso su un server compromesso.\n<li class=\"l\"> Owned \u2014 si occupa della connessione ai server su cui \u00e8 gi\u00e0 in esecuzione il codice malevolo.\n<li class=\"l\"> Assemble \u2014 compone un file in memoria da blocchi trasmessi separatamente.\n<li class=\"l\"> Antivir \u2014 modulo che sopprime i programmi dannosi concorrenti, identifica e termina i processi contenenti la stringa , che consumano risorse CPU.\n<li class=\"l\"> Libexec \u2014 modulo per il mining di criptovalute Monero.\n<\/ul>\n<p>Il protocollo P2P utilizzato in FritzFrog supporta circa 30 comandi, responsabili della trasmissione di dati tra nodi, dell'esecuzione di script, della trasmissione di componenti malware, dell'interrogazione dello stato, dello scambio di log, dell'avvio di proxy, ecc. Le informazioni vengono trasmesse attraverso un canale crittografato separato, serializzate in formato JSON. Per la crittografia viene utilizzata una cifratura asimmetrica AES e la codifica Base64. Per il scambio di chiavi si utilizza il protocollo DH (<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Diffie%E2%80%93Hellman_key_exchange\">Diffie-Hellman<\/a><\/noindex>). Per determinare lo stato, i nodi si scambiano continuamente richieste ping. <\/p>\n<p>Tutti i nodi del botnet supportano un database distribuito con informazioni sui sistemi attaccati e compromessi. Gli obiettivi per l'attacco vengono sincronizzati in tutto il botnet \u2014 ogni nodo attacca un obiettivo separato, ovvero due nodi diversi del botnet non attaccheranno lo stesso host. I nodi raccolgono e trasmettono anche ai vicini statistiche locali, come la dimensione della memoria libera, uptime, carico della CPU e attivit\u00e0 degli accessi SSH. Queste informazioni vengono utilizzate per decidere se avviare il processo di mining o utilizzare il nodo solo per attaccare altri sistemi (ad esempio, il mining non viene avviato su sistemi sovraccarichi o sistemi con frequenti connessioni da parte dell'amministratore).<\/p>\n<p>Per identificare FritzFrog, i ricercatori hanno proposto un metodo semplice <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/guardicore\/labs_campaigns\/blob\/master\/FritzFrog\/detect_fritzfrog.sh\">script shell<\/a><\/noindex>. Per determinare la compromissione del sistema<br \/>\npossono essere utilizzati indicatori come la presenza di una connessione in ascolto sulla porta 1234, la presenza di <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/guardicore\/labs_campaigns\/blob\/master\/FritzFrog\/ssh_key.md\">una chiave dannosa<\/a><\/noindex> in authorized_keys (su tutti i nodi viene impostata la stessa chiave SSH) e la presenza in memoria dei processi in esecuzione , ,  e , che non hanno file eseguibili associati (&lt;\/proc\/\/exe&gt; indica un file rimosso). Un segno distintivo pu\u00f2 essere anche la presenza di traffico sulla porta di rete 5555, che si verifica quando il malware accede al pool tipico web.xmrpool.eu durante il mining della criptovaluta Monero.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Fonte: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=53573\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Guardicore, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u044e\u0449\u0430\u044f\u0441\u044f \u043d\u0430 \u0437\u0430\u0449\u0438\u0442\u0435 \u0434\u0430\u0442\u0430\u0446\u0435\u043d\u0442\u0440\u043e\u0432 \u0438 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c, \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u043d\u043e\u0432\u043e\u0435 \u0432\u044b\u0441\u043e\u043a\u043e\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0447\u043d\u043e\u0435 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e FritzFrog, \u043f\u043e\u0440\u0430\u0436\u0430\u044e\u0449\u0435\u0435 \u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043d\u0430 \u0431\u0430\u0437\u0435 Linux. FritzFrog \u0441\u043e\u0447\u0435\u0442\u0430\u0435\u0442 \u0432 \u0441\u0435\u0431\u0435 \u0447\u0435\u0440\u0432\u044c, \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0447\u0435\u0440\u0435\u0437 bruteforce-\u0430\u0442\u0430\u043a\u0443 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u044b \u0441 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c \u043f\u043e\u0440\u0442\u043e\u043c SSH, \u0438 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u0434\u043b\u044f \u043f\u043e\u0441\u0442\u0440\u043e\u0435\u043d\u0438\u044f \u0434\u0435\u0446\u0435\u043d\u0442\u0440\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0431\u043e\u0442\u043d\u0435\u0442\u0430, \u0440\u0430\u0431\u043e\u0442\u0430\u044e\u0449\u0435\u0433\u043e \u0431\u0435\u0437 \u0443\u043f\u0440\u0430\u0432\u043b\u044f\u044e\u0449\u0438\u0445 \u0443\u0437\u043b\u043e\u0432 \u0438 \u043d\u0435 \u0438\u043c\u0435\u044e\u0449\u0435\u0433\u043e \u0435\u0434\u0438\u043d\u043e\u0439 \u0442\u043e\u0447\u043a\u0438 \u043e\u0442\u043a\u0430\u0437\u0430. \u0414\u043b\u044f \u043f\u043e\u0441\u0442\u0440\u043e\u0435\u043d\u0438\u044f \u0431\u043e\u0442\u043d\u0435\u043d\u0442\u0430 \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u0442\u0441\u044f \u0441\u043e\u0431\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":91920,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-91919","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Guardicore, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u044e\u0449\u0430\u044f\u0441\u044f \u043d\u0430 \u0437\u0430\u0449\u0438\u0442\u0435 \u0434\u0430\u0442\u0430\u0446\u0435\u043d\u0442\u0440\u043e\u0432 \u0438 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c, \u0432\u044b\u044f\u0432\u0438\u043b\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u044f\u0432\u043b\u0435\u043d \u0447\u0435\u0440\u0432\u044c FritzFrog, \u043f\u043e\u0440\u0430\u0436\u0430\u044e\u0449\u0438\u0439 \u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043f\u043e SSH \u0438 \u0441\u0442\u0440\u043e\u044f\u0449\u0438\u0439 \u0434\u0435\u0446\u0435\u043d\u0442\u0440\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u0431\u043e\u0442\u043d\u0435\u0442 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Guardicore, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u044e\u0449\u0430\u044f\u0441\u044f \u043d\u0430 \u0437\u0430\u0449\u0438\u0442\u0435 \u0434\u0430\u0442\u0430\u0446\u0435\u043d\u0442\u0440\u043e\u0432 \u0438 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c, \u0432\u044b\u044f\u0432\u0438\u043b\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-20T11:41:55+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-20T11:41:55+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Identificato il worm FritzFrog, che colpisce i server tramite SSH e costruisce un botnet decentralizzato | ProHoster","description":"La societ\u00e0 Guardicore, specializzata nella protezione dei data center e dei sistemi cloud, ha identificato.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u044f\u0432\u043b\u0435\u043d \u0447\u0435\u0440\u0432\u044c FritzFrog, \u043f\u043e\u0440\u0430\u0436\u0430\u044e\u0449\u0438\u0439 \u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043f\u043e SSH \u0438 \u0441\u0442\u0440\u043e\u044f\u0449\u0438\u0439 \u0434\u0435\u0446\u0435\u043d\u0442\u0440\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u0431\u043e\u0442\u043d\u0435\u0442 | ProHoster","og:description":"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Guardicore, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u044e\u0449\u0430\u044f\u0441\u044f \u043d\u0430 \u0437\u0430\u0449\u0438\u0442\u0435 \u0434\u0430\u0442\u0430\u0446\u0435\u043d\u0442\u0440\u043e\u0432 \u0438 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c, \u0432\u044b\u044f\u0432\u0438\u043b\u0430.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/vyyavlen-cherv-fritzfrog-porazhayushhij-servery-po-ssh-i-stroyashhij-deczentralizovannyj-botnet","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-20T11:41:55+00:00","article:modified_time":"2020-08-20T11:41:55+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"91919","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:18:27","updated":"2022-10-04 19:20:25","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/91919","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=91919"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/91919\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/91920"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=91919"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=91919"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=91919"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}