Malware Chaos multiplataforma ameaça fazer jus ao seu nome

0 0
Read Time:2 Minute, 17 Second

Chaos, novo malware multifuncional escrito na linguagem de programação Go , está se espalhando pelo mundo.

“Estamos vendo um malware complexo que quadruplicou de tamanho em apenas dois meses e está bem posicionado para continuar acelerando”, disse Mark Dehus, diretor de inteligência de ameaças do Black Lotus Labs da Lumen .

Versátil e potente

O Chaos foi projetado para funcionar em várias arquiteturas, incluindo ARM, Intel (i386), MIPS e PowerPC. Ele foi desenvolvido para Windows, Linux e uma ampla gama de dispositivos de consumo, roteadores para pequenos escritórios/escritórios domésticos (SOHO) e servidores corporativos.

O malware explora vulnerabilidades conhecidas e permite que o ator:

  • Digitalize o sistema de destino para criar um perfil para comandos futuros
  • Inicie automaticamente o movimento lateral e a propagação por meio do SecureShell (SSH) usando chaves privadas roubadas ou obtidas usando força bruta
  • Lance ataques DDoS e inicie a mineração de criptomoedas
Malware do caos

A prevalência de malware escrito em Go aumentou dramaticamente nos últimos anos devido à flexibilidade da linguagem, baixas taxas de detecção de antivírus e dificuldade de engenharia reversa, observaram os analistas da Black Lotus Labs.

O malware Chaos é potente porque funciona em uma variedade de arquiteturas, visa dispositivos e sistemas (por exemplo, roteadores SOHO e SO FreeBDS) que não são monitorados rotineiramente como parte de um modelo de segurança empresarial e se propaga por meio de vulnerabilidades conhecidas e chaves SSH que são roubados ou obtidos através da força bruta.

Malware do caos está se espalhando

A partir de junho, os analistas descobriram vários clusters Chaos distintos que foram escritos em chinês. Os clusters aproveitaram a infraestrutura de comando e controle (C2) baseada na China, que cresceu rapidamente em agosto e setembro.

As infecções por bots do caos estão concentradas principalmente na Europa (Itália, França, Espanha, Alemanha), EUA e China.

O ator comprometeu pelo menos um servidor GitLab e lançou vários ataques DDoS em organizações nos setores de jogos, serviços financeiros e tecnologia, mídia/entretenimento, criptomoeda e até DDoS-as-a-Service. As metas abrangeram organizações nas regiões EMEA, APAC e América do Norte.

“O malware Chaos tem como alvo vulnerabilidades conhecidas”, acrescentou Dehus, “recomendamos que os administradores de rede pratiquem um gerenciamento rigoroso de patches e usem os IoCs (indicadores de comprometimento) descritos em nosso relatório para monitorar infecções ou conexões com infraestrutura suspeita. Consumidores e trabalhadores remotos devem habilitar atualizações automáticas de software e atualizar regularmente as senhas e reiniciar o hardware.”

A Black Lotus Labs acredita que esse malware não está relacionado ao construtor de ransomware Chaos descoberto em 2021; em vez disso, o código e as funções sobrepostos sugerem que é provável que seja a evolução do Kaiji, um malware DDoS descoberto em 2020.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS