Código HTML do Conteúdo

Post: O SystemBC Botnet compromete 1.500 VPs todos os dias para alugar para ataques de DDoS


<div> <div> <p>O SystemBC, uma rede de malware resiliente Socks5, vista pela primeira vez em 2019, desenvolveu drasticamente sua infraestrutura de proxy, comprometendo uma m&eacute;dia de 1.500 servidores privados virtuais (VPS) todos os dias. </p> <p>Essa mudan&ccedil;a de dispositivos residenciais para os n&oacute;s VPS em larga escala concede a amea&ccedil;as que os atores de largura de banda e longevidade sem precedentes do tr&aacute;fego malicioso, permitindo opera&ccedil;&otilde;es sustentadas de nega&ccedil;&atilde;o de servi&ccedil;o distribu&iacute;da (DDOs) e for&ccedil;as brutas, enquanto evitam limita&ccedil;&otilde;es t&iacute;picas de rede de proxy.</p> <p>Os proxies tradicionais de botnet dependem de roteadores dom&eacute;sticos, dispositivos IoT ou terminais residenciais com largura de banda restrita. </p> <p>Labs Black Lotus na Lumen Technologies recentemente <a href="https://blog.lumen.com/systembc-bringing-the-noise/" rel="noreferrer noopener nofollow" target="_blank">descoberto</a> Uma assembl&eacute;ia de mais de 80 servidores de comando e controle, alimentando esse botnet, quase 80 % dos quais alavancam os fornecedores de VPS comercial de alta capacidade. </p> <p>O tr&aacute;fego excessivo atrav&eacute;s desses dispositivos geralmente interrompe a atividade leg&iacute;tima do usu&aacute;rio e desencadeia uma r&aacute;pida detec&ccedil;&atilde;o. Por outro lado, o SystemBC aproveita os poderosos sistemas VPS capazes de sustentar transfer&ecirc;ncias de dados em escala de gigabytes sem alertar os provedores de hospedagem ou usu&aacute;rios finais. </p> <p>A an&aacute;lise da telemetria global revelou m&eacute;dias di&aacute;rias de 1.500 sistemas implantados como proxies, incluindo 300 que se sobrep&otilde;em &agrave; botnet de for&ccedil;ante bruta e bruta. </p> <p>Quase 40 % dessas infec&ccedil;&otilde;es persistem por mais de um m&ecirc;s, ressaltando a resili&ecirc;ncia da rede e o desrespeito dos atacantes por furtividade em favor de um volume.</p> <p>Os servidores de v&iacute;timas exibem uma impressionante variedade de vulnerabilidades n&atilde;o patches &ndash; em m&eacute;dia vinte por servidor, com alguns sistemas abrigando mais de 160 CVEs conhecidos. </p> <p>Os atores maliciosos exploram essas falhas sondando a porta 443 para acesso inicial e utilizando retornos de chamada da porta 80 para baixar scripts de shell cometidos por russo que implantam mais de 180 amostras de malware simultaneamente. </p> <p>O Proxy Pipeline resultante direciona o tr&aacute;fego do usu&aacute;rio de portas de entrada de alto n&uacute;mero por meio de hosts VPS infectados para os alvos finais, conforme ilustrado nos processos de configura&ccedil;&atilde;o e criptografia decodificados da amostra Linux-Variant.</p> <h2 id="h-criminal-ecosystem-and-proxy-services"><strong>Ecossistema criminal e servi&ccedil;os de procura&ccedil;&atilde;o</strong></h2> <p>O Black Lotus Labs observou proxies SystemBC integrados a v&aacute;rios servi&ccedil;os criminais. Duas plataformas de procura&ccedil;&atilde;o baseadas na R&uacute;ssia e uma vietnamita redirecionam esses bots, comercializando conjuntos de IPs de alto volume para clientes indiferentes &agrave; lista negra. </p> <p>Quase 100 % desses proxies baseados em VPS acabam surgindo em locais de blocos, mas os operadores priorizam a capacidade de tr&aacute;fego sobre a evas&atilde;o. </p> <p>Tamb&eacute;m vemos uma vida &uacute;til m&eacute;dia de infec&ccedil;&atilde;o extremamente longa, onde quase 40% permanecem infectados por mais de um m&ecirc;s.</p> <p>Entre os usu&aacute;rios mais proeminentes est&aacute; o Proxy REM, que aluga aproximadamente 80 % da rede SystemBC. O REM Proxy tamb&eacute;m agrega 20.000 roteadores Mikrotik comprometidos e descobriu livremente proxies abertos, oferecendo pacotes em camadas-mix-speed, mix-mix e mix-economy-para cumprir <a href="https://gbhackers.com/firewalk-network-security-tool/" rel="noreferrer noopener" target="_blank">reconhecimento</a>colheita de credenciais e necessidades direcionadas de explora&ccedil;&atilde;o. </p> <p>Grupos de ransomware, como Morfeu e Avoslocker, alavancam o proxy REM para tudo, desde campanhas de phishing a pipelines de exfiltra&ccedil;&atilde;o, demonstrando o papel integral do servi&ccedil;o em v&aacute;rios vetores de ataque.</p> <p>O maior uso da botnet &eacute; pelos pr&oacute;prios operadores do SystemBC, usando sua pr&oacute;pria rede para for&ccedil;ar as credenciais do WordPress.</p> <p>Os dados do Global NetFlow confirmam que os usu&aacute;rios de proxy REM se conectam a quase cem entradas de usu&aacute;rio <a href="https://gbhackers.com/29-iot-botnet-c2-servers/" rel="noreferrer noopener" target="_blank">Servidores C2</a>que, em seguida, canaliza solicita&ccedil;&otilde;es para os hosts SystemBC e Mikrotik. Triagem di&aacute;ria atrav&eacute;s de um dom&iacute;nio auxiliar, Honipsiops[.]In, identifica novos endere&ccedil;os IP acess&iacute;veis e alimenta aproximadamente 2.500 proxies examinados na rede.</p> <h2 id="h-disruption-and-defensive-measures"><strong>Interrup&ccedil;&atilde;o e medidas defensivas</strong></h2> <p>Em resposta a essas revela&ccedil;&otilde;es, a Lumen Technologies possui tr&aacute;fego de roteamento nulo para toda a infraestrutura de proxy SystemBC e REM conhecida em sua espinha dorsal global. </p> <p>Os indicadores de compromisso (COI) foram publicados para facilitar os esfor&ccedil;os de defesa da comunidade e a cortar os fluxos de receita de criminoso <a href="https://gbhackers.com/chinese-apt-leverages-proxy-and-vpn-services/" rel="noreferrer noopener" target="_blank">Servi&ccedil;os de proxy</a>. </p> <p>O Black Lotus Labs reconhece a colabora&ccedil;&atilde;o de parceiros do setor, incluindo Spur e InfoBlox, por apoiar esta pesquisa.</p> <p>Os defensores da rede devem monitorar as tentativas an&ocirc;malas de login dos intervalos de IP VPS, implementar regras de firewall de aplicativos da web para bloquear as IOCs identificadas e verificar a postura de seguran&ccedil;a de servidores hospedados em nuvem por meio de servi&ccedil;os como Censys. </p> <p>Os consumidores e os usu&aacute;rios finais de pequenos escrit&oacute;rios devem atualizar e segmentar regularmente os roteadores Soho, desativar as credenciais padr&atilde;o e restringir o acesso administrativo. </p> <p>&Agrave; medida que o cen&aacute;rio de botnet muda para a infraestrutura de n&iacute;vel comercial, os defensores devem se adaptar, priorizando a detec&ccedil;&atilde;o baseada em volume e o gerenciamento proativo de vulnerabilidades para proteger contra a crescente amea&ccedil;a de redes de proxy alimentadas por VPS.</p> <p><strong>Encontre esta hist&oacute;ria interessante! Siga -nos<a href="https://www.linkedin.com/company/cybersecurity-news/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/cyber_press_org" rel="noreferrer noopener" target="_blank">X</a>Para obter mais atualiza&ccedil;&otilde;es instant&acirc;neas</strong>.</p> </div></div>