1771113781
2026-02-14 22:20:00
- SSHStalker は IRC チャネルと複数のボットを使用して感染した Linux ホストを制御します
- 自動化された SSH ブルート フォースにより、クラウド サーバー インフラストラクチャを通じてボットネットが急速に拡散します
- コンパイラはローカルにダウンロードされ、信頼性の高いクロスディストリビューション実行のためのペイロードを構築します。
SSHStalker、最近発見されました Linux ボットネットは、その動作を管理するために古典的な IRC (インターネット リレー チャット) プロトコルに依存しているようです。
1988 年に作成された IRC は、そのシンプルさ、低帯域幅のニーズ、およびクロスプラットフォーム互換性により、かつては技術コミュニティ向けの主要なインスタント メッセージング システムでした。
最新のコマンド アンド コントロール フレームワークとは異なり、SSHStalker は複数のボット、冗長チャネル、サーバーを使用して、運用コストを低く抑えながら感染デバイスの制御を維持します。
ボットネットの構造とコマンド インフラストラクチャ
SSHStalkerの マルウェア 自動化された SSH スキャンとブルート フォース攻撃を通じて初期アクセスを達成し、オープンソース ネットワーク ツール nmap を装った Go ベースのバイナリを使用してサーバーに侵入します。
セキュリティ企業Flareの研究者は、主にOracle Cloud環境を含むクラウド・インフラストラクチャを対象とした、1か月間に約7,000件のボット・スキャン結果を文書化しました。
ホストが侵害されると、そのホストはボットネットの伝播メカニズムの一部となり、ワームのようなパターンで他のサーバーをスキャンします。
感染後、SSHStalker は GCC コンパイラーをダウンロードして、侵害されたシステム上にペイロードを直接構築します。これにより、C ベースの IRC ボットがさまざまな Linux ディストリビューション間で確実に実行できるようになります。
これらのボットには、ホストを IRC 制御のボットネットに登録するハードコーディングされたサーバーとチャネルが含まれています。
GS および bootbou という名前の追加ペイロードは、オーケストレーションと実行シーケンスを提供し、集中 IRC 制御の下で感染マシンのスケーラブルなネットワークを効果的に作成します。
各ホスト上の永続性は、毎分実行するように設定された cron ジョブによって維持されます。このジョブはメインのボット プロセスを監視し、終了した場合は再起動して、一定のフィードバック ループを作成します。
このボットネットは、2009 年から 2010 年に遡る 16 の古い Linux カーネル CVE のエクスプロイトも利用しており、権限の低いユーザー アカウントが侵害されると、それらを使用して権限を昇格させます。
SSHStalker には、基本的な制御に加えて、マルウェアが AWS キーを収集し、Web サイトのスキャンを実行し、イーサリアム マイニング用の PhoenixMiner を介したクリプトマイニング機能が組み込まれているため、収益化メカニズムが組み込まれています。
DDoS 機能は存在しますが、Flare ではいかなる攻撃も観察されておらず、ボットネットがテスト中かアクセスを溜め込んでいることが示唆されています。
SSHStalker に対する防御戦略は、コンパイラのインストール、異常な cron アクティビティ、および IRC スタイルのアウトバウンド接続の監視に重点を置いています。
管理者は、SSH パスワード認証を無効にし、運用環境からコンパイラを削除し、厳格な出力フィルタリングを適用することをお勧めします。
強さを維持する ウイルス対策ソリューション そして良いものを使って ファイアウォール プロトコルを使用すると、この脅威や他の従来型の脅威にさらされる可能性を減らすことができます。
経由 ピーピーコンピュータ
Google ニュースで TechRadar をフォローしてください そして 私たちを優先情報源として追加してください 専門的なニュース、レビュー、意見をフィードで入手できます。ぜひフォローボタンをクリックしてください!
もちろん、次のこともできます TikTokでTechRadarをフォローしてください ニュース、レビュー、開封をビデオ形式で確認し、定期的に最新情報を入手してください。 ワッツアップ あまりにも。
#クラウドサーバーを悪用して利益を得るSSHStalkerのLinuxボットネットのおかげで古代のIRCプロトコルが復活した