您现在的位置是:系统运维 >>正文
新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿
系统运维322人已围观
简介基于嵌入式Linux的物联网IoT)设备正成为新型僵尸网络PumaBot的攻击目标。基于Go语言的SSH暴力破解攻击该僵尸网络采用Go语言编写,专门针对SSH服务实施暴力破解攻击以扩大规模,并向受感染 ...
基于嵌入式Linux的新型物联网(IoT)设备正成为新型僵尸网络PumaBot的攻击目标。

该僵尸网络采用Go语言编写,专门针对SSH服务实施暴力破解攻击以扩大规模 ,络瞄并向受感染主机投递其他恶意软件 。物联网设网络安全公司Darktrace向The 备窃并挖Hacker News提供的分析报告指出:"该恶意软件并非直接扫描互联网 ,而是凭证从命令控制(C2)服务器获取目标列表后尝试暴力破解SSH凭证。成功入侵后 ,源码下载新型它会接收远程指令并通过系统服务文件建立持久化驻留。尸网"
该僵尸网络通过针对开放SSH端口的络瞄IP地址列表实施暴力破解获取初始访问权限 ,目标IP列表从外部服务器"ssh.ddos-cc[.]org"获取。物联网设在进行暴力破解时,备窃并挖恶意程序会执行多项检查以确认目标系统是凭证否适用且非蜜罐环境 ,还会检测字符串"Pumatronix"(某监控摄像头制造商名称)的新型存在 ,表明攻击者可能专门针对或排除此类设备。尸网
多重持久化与加密货币挖矿入侵成功后,亿华云络瞄恶意软件首先收集系统基础信息回传至C2服务器 ,随后建立持久化机制并执行服务器下发的指令。Darktrace研究人员发现:"该恶意软件将自身写入/lib/redis目录 ,伪装成合法的Redis系统文件。随后在/etc/systemd/system目录创建名为redis.service或mysqI.service(注意mysql的拼写中被替换为大写字母I)的systemd持久化服务 。"这种设计使恶意程序看似合法文件且能抵御系统重启 。
僵尸网络执行的高防服务器指令中包含"xmrig"和"networkxm"命令 ,表明攻击者利用被控设备进行非法加密货币挖矿 。值得注意的是,这些命令未指定完整路径,暗示相关负载可能通过下载或解压方式部署在受感染主机的其他位置。

Darktrace在溯源分析中发现该行动还部署了以下关联组件 :
ddaemon:基于Go的后门程序,负责下载networkxm二进制文件至"/usr/src/bao/networkxm"并执行installx.sh脚本networkxm:SSH暴力破解工具,建站模板其功能与僵尸网络初始阶段类似 ,从C2服务器获取密码列表尝试连接目标IPinstallx.sh:从"1.lusyn[.]xyz"下载jc.sh脚本,赋予全权限执行后清除bash历史记录jc.sh :用于下载恶意pam_unix.so文件替换系统正版文件,同时从同一服务器获取并执行名为"1"的二进制程序pam_unix.so :充当rootkit窃取凭证 ,会截获成功登录信息写入"/usr/bin/con.txt"1:监控"/usr/bin/"目录下con.txt文件的写入操作 ,将其内容外传到C2服务器防御建议鉴于该僵尸网络具备SSH暴力破解的蠕虫式传播能力 ,建议用户采取以下防护措施 :
监控异常SSH登录活动(特别是失败尝试)定期审计systemd服务检查authorized_keys文件是服务器租用否存在未知SSH密钥配置严格防火墙规则减少暴露面过滤含有非常规HTTP头部(如X-API-KEY: jieruidashabi)的请求Darktrace总结称:"该僵尸网络展现了基于Go语言的持久化SSH威胁,通过自动化攻击、凭证暴力破解和滥用Linux原生工具实现系统控制 。其通过伪装合法二进制文件(如Redis) 、滥用systemd实现持久化、嵌入指纹识别逻辑规避蜜罐检测等手法 ,充分体现出规避防御的明确意图 。"
云计算Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/035f399961.html
相关文章
苹果曝出两个 iOS 系统 0-Day 漏洞
系统运维最近,苹果公司发布了紧急安全更新,解决了两个 iOS 零日漏洞。这些漏洞存在于 iOS 内核CVE-2024-23225)和 RTKitCVE-2024-23296)中,威胁攻击者可利用其绕过内核内存 ...
【系统运维】
阅读更多黑客组织利用 Carbanak 后门“瞄准”美国汽车行业
系统运维近日,黑客组织 FIN7 针对美国一家大型汽车制造商的 IT 部门的员工发送了鱼叉式钓鱼邮件,并利用 Anunak 后门感染了该系统。据黑莓公司的研究人员称,该攻击发生在去年年底,依赖于二进制文件、脚 ...
【系统运维】
阅读更多UEFI启动固件曝出大量漏洞,数百万台计算机面临数据泄漏风险
系统运维近日,安全公司Quarkslab一口气披露了UEFI固件(负责启动操作系统)TCP/IP网络协议栈的九个安全漏洞(统称Pixie Fail)。这九个漏洞存在于TianoCoreE ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 小米膜的优点和特点(为你的手机屏幕保驾护航)
- 免费看电视软件推荐——精彩影音尽在掌握(解放你的电视观影体验,畅享高清精彩内容)
- 所问数据的质量如何?(以数据质量指标为评估标准进行分析)
- HP系统重装教程(详解HP系统重装步骤,让你的电脑焕然一新)
- 以友唱(与好友合唱,畅享音乐的魅力)
- 探索SonyVaioVPCEA28EC的功能与性能(一款值得关注的笔记本电脑选择)
- 昇腾AI异构计算架构CANN 6.0全新开放升级,全面释放AI生产力
- 揭开华强北高仿苹果7的真相(高仿苹果7是否值得购买?一探真伪背后的故事)
- 尼康D700(探索尼康D700的出色性能和多功能特点)
- iPhone7防抖技术(探索iPhone7防抖技术的出色表现和关键特性) 企业服务器源码库网站建设香港物理机云服务器亿华云b2b信息平台