La pandilla rumana de ciberdelincuencia Diicot está construyendo una botnet DDoS con la variante Mirai
Un ciberdelincuente que se hace llamar Diicot realiza escaneos masivos de fuerza bruta SSH y usa una variante de ellos Red de bots Mirai IoT Según investigadores en dispositivos comprometidos. El grupo también proporciona una carga útil de minería de criptomonedas en servidores con CPU que tienen más de cuatro núcleos.
«Aunque Diicot se ha asociado tradicionalmente con campañas de cryptojacking, Cado Labs descubrió evidencia de que el grupo empleó un agente de botnet listo para usar basado en Mirai llamado Cayosin», dijeron los investigadores de Cado Security. un análisis de la campaña de ataques reciente y en curso del grupo. «La implementación de este agente estaba dirigida a los enrutadores que ejecutan el sistema operativo basado en Linux para dispositivos integrados, OpenWrt».
¿Qué es Diicot?
El grupo Diicot existe desde al menos 2021 y anteriormente se llamaba Mexals. Los investigadores tienen pruebas sólidas de que el grupo tiene su sede en Rumania después de examinar las cadenas de caracteres que se encuentran en sus cargas útiles de malware, scripts y mensajes dirigidos a grupos de piratería rivales. Incluso su nuevo nombre imita las siglas de Dirección para la Investigación del Crimen Organizado y el Terrorismo (DIICOT). agencia de aplicación de la ley rumana investigar y enjuiciar los delitos cibernéticos como parte de su mandato para combatir el crimen organizado.
En campañas anteriores, documentadas por primera vez por la firma de antivirus Bitdefender en 2021, el enfoque del grupo ha sido el cryptojacking, la práctica de secuestrar el poder de cómputo para la minería de criptomonedas. Anteriormente, el grupo apuntó a servidores Linux con credenciales SSH débiles mediante el uso de escaneos masivos centralizados y personalizados y scripts de fuerza bruta que probaron diferentes combinaciones de nombres de usuario y contraseñas. Cuando un servidor se comprometió con éxito, el grupo implementó una versión personalizada del software de código abierto XMRig para minar Monero.
Las campañas del grupo continuaron, pero a principios de este año los investigadores de Akamai notaron el cambio de nombre del grupo y la diversificación de su conjunto de herramientas de ataque, agregando un gusano SSH escrito en Golang y usando una variante de Mirai llamada Cayosin. Mirai era una red de bots que se autopropagaba Diseñado para infectar dispositivos de red integrados, lanzado originalmente en 2016 y responsable de algunos de los ataques DDoS más grandes observados en ese momento. El código fuente de la botnet se publicó más tarde en línea, lo que permitió a los ciberdelincuentes desarrollar muchas más variantes mejoradas.
La última campaña de ataque de Diicot
La campaña de ataque investigada por Cado Security utiliza muchas de las tácticas documentadas por Bitdefender y Akamai, y parece haber comenzado en abril de 2023, cuando se creó el servidor Discord de mando y control.
El ataque comienza con la herramienta de fuerza bruta SSH Golang, a la que el grupo llama alias. Esta herramienta toma una lista de direcciones IP de destino y pares de nombre de usuario/contraseña y luego intenta realizar una autenticación de fuerza bruta.
Si el sistema comprometido ejecuta OpenWRT, un sistema operativo de código abierto basado en Linux para dispositivos de red como enrutadores, los atacantes implementan un script llamado » papeleras.sh Este es responsable de determinar la arquitectura de la CPU del dispositivo y proporcionar un binario Cayosin compilado para esa arquitectura bajo el nombre Dulzura.
Si el sistema no ejecuta OpenWRT, la herramienta de alias proporciona una de varias cargas útiles binarias de Linux creadas con una herramienta de código abierto llamada Shell Script Compiler (SHC) y empaquetada con UPX. Todas estas cargas útiles sirven como cargadores de malware y preparan el sistema para el uso de la variante XMRig.
Comprobaciones de scripts para sistemas con cuatro o más núcleos de CPU
Una de las cargas útiles de SHC en realidad se llama «Carga útil» y ejecuta un script bash que verifica si el sistema tiene cuatro núcleos de CPU antes de que se implemente XMRig. El script también cambia la contraseña del usuario actual con el que se está ejecutando. Si el usuario es root, la contraseña se establece en un valor codificado. De no ser así, la contraseña se generará dinámicamente a partir de la fecha actual.
Payload también proporciona otro archivo SHC ejecutable llamado .dicotiledónea Esto agrega una clave SSH controlada por el atacante al usuario actual para garantizar el acceso futuro y asegurarse de que el servicio SSH se esté ejecutando y registrado como un servicio. Luego, el script descarga la variante XMRig personalizada y la guarda con el nombre Opera junto con el archivo de configuración. También crea uno cron Script para verificar el proceso de Opera y reiniciarlo si no se está ejecutando.
La herramienta de carga útil descarga otro ejecutable .shc llamado «actualización» que implementa la herramienta de fuerza bruta del alias en el sistema y una copia del escáner de red Zmap con el nombre «cromo». El ejecutable de actualización también proporciona un script de shell llamado «historial» que ejecuta la actualización y luego crea un script cron que garantiza que el historial y los ejecutables de Chrome se ejecutan en el sistema.
Diicot usa herramientas para algo más que cryptojacking
El escáner Chrome Zmap se ejecuta contra un bloque de red generado por la herramienta de actualización y guarda los resultados en un archivo llamado bios.txt. Los alias utilizan los objetivos de este archivo para realizar ataques de fuerza bruta SSH, junto con una lista de nombres de usuario y contraseñas que también genera la herramienta de actualización.
«El uso de Cayosin demuestra la preparación de Diicot para realizar una variedad de ataques (no solo el criptojacking) según los tipos de objetivos que encuentren», dijeron los investigadores de Cado. «Este hallazgo es consistente con la investigación de Akamai y sugiere que el grupo todavía está invirtiendo esfuerzos técnicos en el uso de Cayosin. Esto le ha dado a Diicot la capacidad de realizar ataques DDoS, que es el objetivo principal de Cayosin según informes anteriores”.
Las organizaciones deben asegurarse de implementar el endurecimiento básico de SSH para sus servidores. Esto significa usar autenticación basada en claves en lugar de contraseñas y usar reglas de firewall para restringir el acceso SSH solo a direcciones IP confiables. Detectar escaneos de Diicot que emanan de un sistema debería ser fácil a nivel de red porque es bastante ruidoso, dijeron los investigadores.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Llegarás a la noticia original en el siguiente enlace: https://www.csoonline.com/article/3700170/romanian-cybercrime-gang-diicot-builds-ddos-botnet-with-mirai-variant.html#tk.rss_news