De worm FritzFrog is gedetecteerd, die servers via SSH aanvalt en een gedecentraliseerd botnet opbouwt.

Het bedrijf Guardicore, dat gespecialiseerd is in de beveiliging van datacenters en cloudsystemen, heeft heeft een nieuwe geavanceerde malware ontwikkeld genaamd FritzFrog, die Linux-servers aanvalt. FritzFrog is een combinatie van een worm die zich verspreidt via bruteforce-aanvallen op servers met een open SSH-poort, en componenten voor het bouwen van een gedecentraliseerd botnet, dat functioneert zonder centrale controlepunten en geen enkelvoudig faalpunt heeft.

Voor het opzetten van het botnet wordt een eigen P2P-protocol gebruikt, waarbij knooppunten met elkaar communiceren, het organiseren van aanvallen coördineren, de werking van het netwerk ondersteunen en elkaars status controleren. Nieuwe slachtoffers worden gevonden door middel van bruteforce-aanvallen op servers die SSH-verzoeken accepteren. Bij de ontdekking van een nieuwe server wordt een woordenlijst met typische gebruikersnamen en wachtwoorden doorlopen. Het beheer kan vanaf elk knooppunt plaatsvinden, wat het moeilijk maakt om de operators van het botnet te identificeren en te blokkeren.

Volgens onderzoekers telt het botnet inmiddels ongeveer 500 knooppunten, waaronder servers van verschillende universiteiten en een groot spoorwegbedrijf. Het wordt opgemerkt dat het belangrijkste doelwit van de aanvallen netwerken van onderwijsinstellingen, medische centra, overheidsinstanties, banken en telecombedrijven zijn. Na compromittering van de server wordt er op deze server een proces voor de mining van de cryptocurrency Monero opgezet. De activiteit van deze malware is sinds januari 2020 te volgen.

Een kenmerk van FritzFrog is dat het alle gegevens en uitvoerbare code alleen in het geheugen houdt. Wijzigingen op de schijf beperken zich tot het toevoegen van een nieuwe SSH-sleutel aan het bestand authorized_keys, dat vervolgens wordt gebruikt voor toegang tot de server. Systeembestanden worden niet gewijzigd, waardoor de worm onopgemerkt blijft voor systemen die integriteit controleren op basis van checksums. In het geheugen worden ook woordenlijsten voor het bruteforcen van wachtwoorden en mining-gegevens bewaard, die tussen knooppunten worden gesynchroniseerd via het P2P-protocol.

Malafide componenten camoufleren zich als processen ‘ifconfig’, ‘libexec’, ‘php-fpm’ en ‘nginx’. Botnetnodes volgen de status van buren en activeren malafide componenten op de host opnieuw bij een herstart van de server of zelfs bij een herinstallatie van het besturingssysteem (als het gewijzigde bestand authorized_keys naar het nieuwe systeem is overgebracht). Voor communicatie wordt standaard SSH gebruikt — de malware start bovendien een lokale ‘netcat’ die aan de localhost-interface is gekoppeld en verkeer op poort 1234 beluistert, waartoe externe nodes toegang hebben via een SSH-tunnel, waarbij de sleutel uit authorized_keys wordt gebruikt om verbinding te maken.

De worm FritzFrog is gedetecteerd, die servers via SSH aanvalt en een gedecentraliseerd botnet opbouwt.

De code van de FritzFrog-componenten is geschreven in de taal Go en werkt in meer-threading modus. De malware bevat verschillende modules die in verschillende threads worden uitgevoerd:

  • Cracker — voert het raden van wachtwoorden uit op de aangevallen servers.
  • CryptoComm + Parser — organiseert een versleutelde P2P-verbinding.
  • CastVotes — mechanisme voor gezamenlijke keuze van doelhosts voor de aanval.
  • TargetFeed — ontvangt een lijst van nodes om aan te vallen van aangrenzende nodes.
  • DeployMgmt — implementatie van een worm die malafide code verspreidt op de gehackte server.
  • Owned — verantwoordelijk voor verbinding met servers waarop al malafide code is uitgevoerd.
  • Assemble — assembleert een bestand in het geheugen vanuit afzonderlijk verzonden blokken.
  • Antivir — module die concurrerende malafide programma's onderdrukt, detecteert en beëindigt processen met de string ‘xmr’, die CPU-resources verbruiken.
  • Libexec — module voor het minen van de cryptocurrency Monero.

Het in FritzFrog gebruikte P2P-protocol ondersteunt ongeveer 30 commando's die verantwoordelijk zijn voor gegevensoverdracht tussen nodes, het starten van scripts, de overdracht van malafide softwarecomponenten, het peilen van status, het uitwisselen van logs, het starten van proxies, enz. Informatie wordt overgebracht via een afzonderlijk versleuteld kanaal met serialisatie in JSON-formaat. Voor versleuteling wordt de asymmetrische cipher AES en Base64-codering gebruikt. Voor de uitwisseling van sleutels wordt het DH-protocol gebruikt (Diffie-Hellman). Voor het bepalen van de status wisselen nodes constant ping-verzoeken uit.

Alle knooppunten van het botnet ondersteunen een gedistribueerde database met informatie over aangevallen en gecompromitteerde systemen. De doelen voor aanvallen worden in het hele botnet gesynchroniseerd — elk knooppunt valt een apart doel aan, d.w.z. twee verschillende knooppunten van het botnet vallen niet hetzelfde host aan. De knooppunten verzamelen ook lokale statistieken zoals de grootte van het vrije geheugen, uptime, CPU-belasting en activiteit van SSH-inlogpogingen, en dragen deze over aan buren. Deze informatie wordt gebruikt om te beslissen over het starten van het miningproces of het gebruik van het knooppunt alleen voor aanvallen op andere systemen (bijvoorbeeld, mining wordt niet gestart op systemen met hoge belasting of systemen met frequente administratorverbindingen).

Om FritzFrog te identificeren, hebben onderzoekers een eenvoudige shellscript. Voor het bepalen van de infectie van het systeem
kunnen signalen zoals het hebben van een luisterende verbinding op poort 1234 worden gebruikt, de aanwezigheid van malicious key in authorized_keys (op alle knooppunten wordt dezelfde SSH-sleutel geïnstalleerd) en aanwezigheid in het geheugen van actieve processen zoals 'ifconfig', 'libexec', 'php-fpm' en 'nginx', die geen bijbehorende uitvoerbare bestanden hebben ('/proc//exe' wijst naar een extern bestand). Een teken kan ook het bestaan van verkeer op netwerkpoort 5555 zijn, dat ontstaat wanneer schadelijke software contact maakt met de typfoolpool web.xmrpool.eu tijdens het minen van de cryptocurrency Monero.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster