El gusano “P2PInfect” adquiere nuevos dientes: minero, ransomware y rootkit
Una botnet de Linux que antes era inofensiva se ha ampliado para incluir una serie de componentes maliciosos y explotadores.
El nombre poco imaginativo «P2PInfect» es un gusano que utiliza la aplicación de base de datos en memoria Redis para propagarse a través de redes de igual a igual y de manera similar a un gusano, creando una botnet. como el descubierto por primera vez hace aproximadamente un añoEl malware aún no había causado ningún daño grave a nadie y aprovechó en secreto este hecho causando pocas interrupciones en las redes recién infectadas.
Este ya no es el caso. Según Cado Seguridad, Se ha publicado una actualización. sobre infecciones P2PInfect en todo el mundo, incluido un nuevo rootkit, un criptominero e incluso ransomware.
“El año pasado estábamos sentados rascándonos la cabeza y preguntándonos: ‘¿Por qué?’”, recuerda Al Carchrie, ingeniero senior de soluciones de I+D de Cado Security, sobre el momento en que vio por primera vez la inofensiva botnet. «Sólo en las últimas semanas nos dimos cuenta de que había habido cambios: parecía que habían crecido brazos y piernas».
Cómo empezó PRPInfect
A primera vista, los investigadores notaron algunas cosas sobre P2PInfect que podían explicar, pero otras no.
Primero lo familiar: P2PInfect servidores integrados Redis mal configurados dirigidos accesible a través de Internet. En esta intrusión en la red, el malware aprovechó la topología líder-seguidor de Redis, en la que un nodo «líder» específico mantiene la copia primaria de algunos datos y distribuye copias exactas a una red de nodos seguidores. El programa utilizó este mecanismo para propagarse entre nodos de Redis en diferentes redes.
Parecía una buena manera de configurar el comando y control (C2) y potencialmente propagar malware de segunda etapa. En aquella época, sin embargo, esta cuasi-botnet apenas se utilizaba.
Sin embargo, los investigadores notaron que la palabra «minero» aparecía en el código P2PInfect, tal vez un posible indicio de lo que estaba por venir, pero nada más.
«Nuestra mejor suposición fue que inicialmente intentaron propagarse como una botnet, probablemente para ganar una masa significativa para que, si se pusieran en práctica, su plan fuera más efectivo porque entonces tendrían una cantidad significativa de hosts», dice Carchrie.
Esta predicción ahora se ha hecho realidad.
Así funciona P2PInfect
P2PInfect se ha actualizado con un rootkit en modo de usuario y se ha habilitado su binario minero. Desde entonces, el malware ha engañado a sus víctimas para que extraigan alrededor de 71 monedas Monero, lo que equivale a unas 10.000 libras esterlinas.
También es de interés un nuevo componente de ransomware que apunta a una variedad de tipos de archivos, incluidos .xls, .py, .sql y más. Aunque en teoría da miedo, este aspecto de P2PInfect parece ser el menos pensado.
Por un lado, el ransomware busca extensiones de archivo específicas, pero Linux no requiere necesariamente que los archivos tengan extensión alguna.
Para ir al grano: Redis no almacena datos en el disco de forma predeterminada: toda su propuesta de valor gira en torno al almacenamiento en memoria. Él puede Puede configurarse para almacenar datos en archivos, pero la extensión de estos archivos (.rdb) no se encuentra entre las que busca el ransomware. «Con esto en mente», escribió Cado, «no está claro qué pretende extorsionar realmente el ransomware».
Qué hacer
Desde la perspectiva de Carchrie, las infecciones por P2PInfect parecen estar más concentradas en el este de Asia.
Sin embargo, Redis se utiliza ampliamente en empresas de todo el mundo. La versión de código abierto tiene más de cuatro mil millones de extracciones de Dockery casi 10.000 organizaciones utilizan su producto empresarial, incluidas British Airways y MGM Resorts.
Por lo tanto, advierte que las empresas deben asegurarse de que sus servidores estén adecuadamente protegidos contra amenazas externas: que sólo sean accesibles para usuarios de confianza, que estén detrás de cortafuegos, que estén configurados correctamente, etc.
Y aunque no es tan fácil detectar malware completamente inactivo, ahora que P2PInfect está en funcionamiento debería dejar muchos artefactos fácilmente reconocibles. “La criptominería consumirá tanta CPU como sea posible y el ransomware se dirigirá a archivos en los discos duros, por lo que el uso del disco también aumentará. Buscarán pistas al respecto”, afirma.
Nos llegó este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/threat-intelligence/p2pinfect-worm-miner-ransomware-rootkit