14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La pandilla rumana de ciberdelincuencia Diicot está construyendo una botnet DDoS con la variante Mirai


Un ciberdelincuente que se hace llamar Diicot realiza escaneos masivos de fuerza bruta SSH y usa una variante de ellos Red de bots Mirai IoT Según investigadores en dispositivos comprometidos. El grupo también proporciona una carga útil de minería de criptomonedas en servidores con CPU que tienen más de cuatro núcleos.

«Aunque Diicot se ha asociado tradicionalmente con campañas de cryptojacking, Cado Labs descubrió evidencia de que el grupo empleó un agente de botnet listo para usar basado en Mirai llamado Cayosin», dijeron los investigadores de Cado Security. un análisis de la campaña de ataques reciente y en curso del grupo. «La implementación de este agente estaba dirigida a los enrutadores que ejecutan el sistema operativo basado en Linux para dispositivos integrados, OpenWrt».

¿Qué es Diicot?

El grupo Diicot existe desde al menos 2021 y anteriormente se llamaba Mexals. Los investigadores tienen pruebas sólidas de que el grupo tiene su sede en Rumania después de examinar las cadenas de caracteres que se encuentran en sus cargas útiles de malware, scripts y mensajes dirigidos a grupos de piratería rivales. Incluso su nuevo nombre imita las siglas de Dirección para la Investigación del Crimen Organizado y el Terrorismo (DIICOT). agencia de aplicación de la ley rumana investigar y enjuiciar los delitos cibernéticos como parte de su mandato para combatir el crimen organizado.

En campañas anteriores, documentadas por primera vez por la firma de antivirus Bitdefender en 2021, el enfoque del grupo ha sido el cryptojacking, la práctica de secuestrar el poder de cómputo para la minería de criptomonedas. Anteriormente, el grupo apuntó a servidores Linux con credenciales SSH débiles mediante el uso de escaneos masivos centralizados y personalizados y scripts de fuerza bruta que probaron diferentes combinaciones de nombres de usuario y contraseñas. Cuando un servidor se comprometió con éxito, el grupo implementó una versión personalizada del software de código abierto XMRig para minar Monero.

Las campañas del grupo continuaron, pero a principios de este año los investigadores de Akamai notaron el cambio de nombre del grupo y la diversificación de su conjunto de herramientas de ataque, agregando un gusano SSH escrito en Golang y usando una variante de Mirai llamada Cayosin. Mirai era una red de bots que se autopropagaba Diseñado para infectar dispositivos de red integrados, lanzado originalmente en 2016 y responsable de algunos de los ataques DDoS más grandes observados en ese momento. El código fuente de la botnet se publicó más tarde en línea, lo que permitió a los ciberdelincuentes desarrollar muchas más variantes mejoradas.

La última campaña de ataque de Diicot

La campaña de ataque investigada por Cado Security utiliza muchas de las tácticas documentadas por Bitdefender y Akamai, y parece haber comenzado en abril de 2023, cuando se creó el servidor Discord de mando y control.

El ataque comienza con la herramienta de fuerza bruta SSH Golang, a la que el grupo llama alias. Esta herramienta toma una lista de direcciones IP de destino y pares de nombre de usuario/contraseña y luego intenta realizar una autenticación de fuerza bruta.
Si el sistema comprometido ejecuta OpenWRT, un sistema operativo de código abierto basado en Linux para dispositivos de red como enrutadores, los atacantes implementan un script llamado » papeleras.sh Este es responsable de determinar la arquitectura de la CPU del dispositivo y proporcionar un binario Cayosin compilado para esa arquitectura bajo el nombre Dulzura..

Derechos de autor © 2023 IDG Communications, Inc.



Hemos recibido este contenido de ciberseguridad de: CSO Online

Llegarás a la noticia original en el siguiente enlace: https://www.csoonline.com/article/3700170/romanian-cybercrime-gang-diicot-builds-ddos-botnet-with-mirai-variant.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *