Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1cybersecuritydive+1cybersecuritynews+1QiAnXin XLab-ის მიერ 27 ივლისს გამოქვეყნებული მონაცემების თანახმად, სწრაფად განვითარებადმა IoT ბოტნეტმა, სახელწოდებით Dysphoria, მსოფლიოში დაახლოებით 200,000 მოწყობილობა დააინფიცირა. ის ბლოკჩეინზე დაფუძნებულ დომენურ სისტემებს იყენებს, რათა მართვისა და კონტროლის ინფრასტრუქტურა სამართალდამცველებისა და უსაფრთხოების მკვლევრებისგან დაფაროს.bleepingcomputer+1
ბოტნეტი მარტის ბოლოს გამოჩნდა, მას შემდეგ, რაც აშშ-ის, კანადისა და გერმანიის ხელმძღვანელობით ჩატარებულმა საერთაშორისო ოპერაციამ ოთხი მსხვილი IoT ბოტნეტი გაანადგურა, მათ შორის JackSkid, რომლის ბაზაზეც Dysphoria შეიქმნა. მარტის ოპერაციის ფარგლებში, რომლის შესახებაც აშშ-ის იუსტიციის დეპარტამენტმა განაცხადა, ამოიღეს სერვერები, დომენები და სხვა სისტემები, რომლებიც Aisuru, KimWolf, JackSkid და Mossad ბოტნეტების ფუნქციონირებას უზრუნველყოფდნენ. ამ ბოტნეტებს ჯამში სამ მილიონზე მეტი მოწყობილობა ჰქონდათ დაინფიცირებული.cybersecuritydive
იმის ნაცვლად, რომ ტრადიციულ დომენურ სახელებს დაეყრდნონ, რომელთა ჩამორთმევაც ხელისუფლებას შეუძლია, Dysphoria-ს ოპერატორებმა მავნე პროგრამა ისე დააპროგრამეს, რომ აქტიური მართვის სერვერების მოსაძებნად Ethereum Name Service-ისა და Solana Name Service-ის ჩანაწერებს ამოწმებს. ეს ტექნიკა ინფრასტრუქტურის შესახებ ინფორმაციას ბლოკჩეინ ქსელებში ინახავს, სადაც ჩანაწერების წაშლა სასამართლოს გადაწყვეტილებით ან რეგისტრატორთან თანამშრომლობით შეუძლებელია, განსხვავებით ჩვეულებრივი დომენებისგან.interisle.substack+2
XLab-ის მკვლევრებმა დაადგინეს, რომ C2 მისამართები შენიღბულია ყალბ IPv6 სტრიქონებში და მათი აღდგენა სპეციალური ბაიტური ტრანსფორმაციის ალგორითმით ხდება. ეს სტრუქტურა ქმნის სისტემას, რომელსაც ანალიტიკოსები რეზოლუციის მრავალშრიან ჯაჭვს უწოდებენ: დაინფიცირებული მოწყობილობები მიმართავენ ბლოკჩეინ დომენებს ტრაფიკის გადამცემი კვანძების მოსაძებნად, რომლებიც შემდეგ უზრუნველყოფენ პირდაპირი მართვისა და კონტროლის კომუნიკაციისთვის საჭირო მისამართებს.cybersecuritynews+1
მას შემდეგ, რაც XLab-მა Dysphoria პირველად 25 მარტს დააფიქსირა, ბოტნეტის კოდი ხშირად ახლდებოდა: დაემატა მრავალჯაჭვიანი მხარდაჭერა, ახალი დომენები და ივნისის ბოლოს აღმოჩენილი ვარიანტი, რომელიც სრულიად ამოიღებს DDoS ფუნქციონალს და დაინფიცირებულ მოწყობილობებს ქსელურ პროქსი-სერვერებად გარდაქმნის. ეს ვარიანტი ბოროტად იყენებს UPnP პროტოკოლს, რათა დაინფიცირებულ მოწყობილობებზე პორტების გადამისამართების 155 წესი შექმნას, რაც შიდა სერვისებს ინტერნეტის შემავალი კავშირებისთვის ხსნის.bleepingcomputer+1
ბოტნეტი სუსტი Telnet და SSH მონაცემების გამოყენებით ვრცელდება და როუტერების, კამერებისა და სხვა IoT აპარატურის უსაფრთხოების ხვრელებს იყენებს, მათ შორის 2017 წლის ხარვეზებსაც. 14-დან 20 ივლისამდე პერიოდში XLab-მა დაინფიცირებული ჰოსტებიდან დღეში მაქსიმუმ 740,000 სიგნალი (ping) დაფიქსირა, საიდანაც 239,000 კავშირი საზღვარგარეთული კლიენტებიდან იყო. ოპერატორები აცხადებენ, რომ მათ DDoS შეტევების მაქსიმალური სიმძლავრე 4 ტბ/წმ-ს აღწევს საჯარო ვებგვერდზე, სადაც ამ სერვისს სტრეს-ტესტირების ინსტრუმენტად ყიდიან.cybersecuritynews+1
ბლოკჩეინზე დაფუძნებული სახელდების, დაშიფრული კონფიგურაციებისა და მსხვერპლი მოწყობილობებისგან შემდგარი განაწილებული ქსელის კომბინაცია Dysphoria-ს გათიშვას გაცილებით ართულებს ისეთი მეთოდებით, როგორიცაა სერვერების ჩამორთმევა და ტრაფიკის ბლოკირება, რაც სულ რამდენიმე თვის წინ JackSkid-ის წინააღმდეგ ეფექტიანი აღმოჩნდა. "სულ რაღაც რამდენიმე თვეში ამ ოჯახმა განიცადა ვარიანტების ხშირი განახლება და ტექნიკური იტერაციები, რაც უკიდურესად მაღალ მდგრადობაზე მიუთითებს", აღნიშნავს XLab თავის ანგარიშში.mallory+2