您现在的位置是:系统运维 >>正文
Ebury 僵尸网络自 2009 年起已感染 40 万台 Linux 服务器
系统运维91283人已围观
简介据ESET 研究人员表示,自 2009 年以来,一个名为 "Ebury "的恶意软件僵尸网络已经感染了近 40 万台 Linux 服务器,截至 2023 年底,仍有约 10 万台服务器受到攻击。以下是 ...
据ESET 研究人员表示,尸网自 2009 年以来,络自一个名为 "Ebury "的年起恶意软件僵尸网络已经感染了近 40 万台 Linux 服务器 ,截至 2023 年底,已感仍有约 10 万台服务器受到攻击。染万
以下是服务 ESET 自 2009 年以来记录的 Ebury 感染情况,可见随着时间的尸网推移,感染量明显增长。络自

Ebury攻击量随时间变化 ,年起来源:ESET
在近日发布的已感最新更新中 ,ESET报告称 ,染万最近的源码下载服务一次执法行动使他们得以深入了解恶意软件在过去15年中的活动。虽然 40万是尸网一个庞大的数字,但这的络自确是近 15 年来的入侵数量 。不过这些并非是年起在同一时间被入侵的。
ESET解释说 :在其他服务器被清理或退役的同时,不断有新的服务器被入侵。服务器租用研究所掌握的数据并不能说明攻击者何时失去了对系统的访问权限 ,因此很难知道僵尸网络在任何特定时间点的规模。
Ebury 的最新策略最近的 Ebury 攻击表明 ,操作者倾向于入侵托管提供商,并对租用被入侵提供商虚拟服务器的客户实施供应链攻击 。
最初的入侵是通过凭证填充攻击进行的,使用窃取的源码库凭证登录服务器。一旦服务器被入侵 ,恶意软件就会从 wtmp 和 known_hosts 文件中渗出入站/出站 SSH 连接列表 ,并窃取 SSH 身份验证密钥,然后利用这些密钥尝试登录其他系统。
ESET 的详细报告中写道:当 known_hosts 文件包含散列信息时 ,作案者会尝试对其内容进行暴力破解。
在 Ebury 操作员收集的 480 万个 known_hosts 条目中,约有 200 万个条目对其主机名进行了散列。在这些散列主机名中,40%(约 80 万个)是猜测或暴力获取的。
另外 ,香港云服务器在可能的情况下 ,攻击者还可能利用服务器上运行的软件中已知的漏洞来获得进一步的访问权限或提升他们的权限 。

Ebury攻击链 ,来源 :ESET
托管提供商的基础设施(包括 OpenVZ 或容器主机)可用于在多个容器或虚拟环境中部署 Ebury。
在下一阶段 ,恶意软件操作员通过使用地址解析协议(ARP)欺骗拦截这些数据中心内目标服务器上的 SSH 流量 ,将流量重定向到其控制的服务器。
一旦用户通过 SSH 登录受攻击的模板下载服务器,Ebury 就会捕获登录凭证 。

中路进攻战术,来源:ESET
在服务器托管加密货币钱包的情况下 ,Ebury 会使用捕获的凭据自动清空钱包 。据悉,2023 年Ebury 使用这种方法攻击了至少 200 台服务器,其中包括比特币和以太坊节点。
不过 ,这些货币化策略各不相同,还包括窃取输入支付网站的信用卡信息、重定向网络流量以从广告和联盟计划中获取收入 、利用被攻陷的高防服务器服务器发送垃圾邮件以及出售捕获的凭据 。

注入主要有效载荷的进程 ,来源:ESET
在 2023 年底 ,ESET 观察到该软件引入了新的混淆技术和新的域生成算法 (DGA) 系统,使僵尸网络能够躲避检测并提高其抵御拦截的能力。
而根据 ESET 的最新发现 ,通过 Ebury 僵尸网络传播的恶意软件模块有:
HelimodProxy: 通过修改mod_dir.so Apache模块代理原始流量和转发垃圾邮件 ,允许被入侵的服务器运行任意命令并支持垃圾邮件活动。HelimodRedirect : 通过修改各种 Apache 和 nginx 模块 ,将 HTTP 流量重定向到攻击者控制的网站 ,从而将一小部分网络流量重定向到恶意网站。HelimodSteal: 通过添加一个输入过滤器 ,拦截并窃取通过网络表单提交的数据(如登录凭证和支付详情) ,从而从 HTTP POST 请求中窃取敏感信息。KernelRedirect : 通过使用挂接 Netfilter 的 Linux 内核模块 ,在内核级别修改 HTTP 流量以重定向访问者,改变 HTTP 响应中的位置标头 ,将用户重定向到恶意 URL 。FrizzySteal : 通过挂钩 libcurl 来拦截和渗透 HTTP 请求 ,使其能够捕获和窃取被入侵服务器发出的 HTTP 请求中的数据。
Ebury的恶意软件模块,来源:ESET
ESET 的最新调查是与荷兰国家高科技犯罪小组(NHTCU)合作进行的,该小组最近查获了网络犯罪分子使用的备份服务器 。
荷兰当局称,Ebury 的行为者使用通过 Vidar Stealer伪造或盗用的身份 ,有时甚至冒用其他网络犯罪分子的绰号来误导执法部门。
目前 ,NHTCU 正在调查在该服务器中发现的证据,包括包含历史记录和保存的登录信息等网络浏览痕迹的虚拟机,但目前还没有新发现 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/598d499397.html
相关文章
基于Alertmanager设计告警降噪系统,成本低可落地
系统运维一、背景转转基于Prometheus落地了一体化监控系统,并自研了告警系统,但研发同学每人每天都会接收到很多告警,导致重要的告警被淹没,部分同学会选择直接屏蔽掉所有告警,进一步加重问题。告警过多等同于 ...
【系统运维】
阅读更多平板电脑强制开机教程(轻松应对平板电脑无法开机的情况,实用教程指南)
系统运维随着平板电脑的普及和使用,有时候我们可能会遇到无法正常开机的情况。本文将为您介绍一些实用的教程指南,帮助您轻松应对平板电脑无法开机的问题。1.如何识别平板电脑是否处于无法开机状态?在这一部分,我们将介 ...
【系统运维】
阅读更多电脑显示WD错误恢复(快速修复WD错误,恢复电脑正常使用)
系统运维随着电脑在我们生活中的重要性日益增加,我们对于电脑数据的保存和保护也变得尤为重视。然而,在使用中,有时我们可能会遭遇到WD错误,导致电脑无法正常启动或数据无法访问。本文将为大家介绍一些快速解决WD错误 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 小米膜的优点和特点(为你的手机屏幕保驾护航)
- 比较骁龙410和435(骁龙410与435的区别以及适用场景)
- 昊诚电池(以昊诚电池怎么样为主题的研究及评价分析)
- 烈焰战神1050ti(探索烈焰战神1050ti的卓越性能与多功能特性)
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)
- 使用U盘安装新硬盘系统教程(一步步教你如何利用U盘轻松安装新硬盘系统)
- SKG抽油烟机质量评测(全面分析SKG抽油烟机的性能与可靠性)
- 所问数据的质量如何?(以数据质量指标为评估标准进行分析)
- IBM携手腾讯联合发布《无边界零售》白皮书:洞察行业新格局,赋能企业“无边界零售”转型
- 科学解读长胖的原因及对策(揭秘肥胖真相,健康瘦身秘籍一网打尽) 企业服务器b2b信息平台香港物理机云服务器源码库亿华云网站建设