Chaos, novo malware multifuncional escrito na linguagem de programação Go , está se espalhando pelo mundo.
“Estamos vendo um malware complexo que quadruplicou de tamanho em apenas dois meses e está bem posicionado para continuar acelerando”, disse Mark Dehus, diretor de inteligência de ameaças do Black Lotus Labs da Lumen .
Versátil e potente
O Chaos foi projetado para funcionar em várias arquiteturas, incluindo ARM, Intel (i386), MIPS e PowerPC. Ele foi desenvolvido para Windows, Linux e uma ampla gama de dispositivos de consumo, roteadores para pequenos escritórios/escritórios domésticos (SOHO) e servidores corporativos.
O malware explora vulnerabilidades conhecidas e permite que o ator:
- Digitalize o sistema de destino para criar um perfil para comandos futuros
- Inicie automaticamente o movimento lateral e a propagação por meio do SecureShell (SSH) usando chaves privadas roubadas ou obtidas usando força bruta
- Lance ataques DDoS e inicie a mineração de criptomoedas
A prevalência de malware escrito em Go aumentou dramaticamente nos últimos anos devido à flexibilidade da linguagem, baixas taxas de detecção de antivírus e dificuldade de engenharia reversa, observaram os analistas da Black Lotus Labs.
O malware Chaos é potente porque funciona em uma variedade de arquiteturas, visa dispositivos e sistemas (por exemplo, roteadores SOHO e SO FreeBDS) que não são monitorados rotineiramente como parte de um modelo de segurança empresarial e se propaga por meio de vulnerabilidades conhecidas e chaves SSH que são roubados ou obtidos através da força bruta.
Malware do caos está se espalhando
A partir de junho, os analistas descobriram vários clusters Chaos distintos que foram escritos em chinês. Os clusters aproveitaram a infraestrutura de comando e controle (C2) baseada na China, que cresceu rapidamente em agosto e setembro.
As infecções por bots do caos estão concentradas principalmente na Europa (Itália, França, Espanha, Alemanha), EUA e China.
O ator comprometeu pelo menos um servidor GitLab e lançou vários ataques DDoS em organizações nos setores de jogos, serviços financeiros e tecnologia, mídia/entretenimento, criptomoeda e até DDoS-as-a-Service. As metas abrangeram organizações nas regiões EMEA, APAC e América do Norte.
“O malware Chaos tem como alvo vulnerabilidades conhecidas”, acrescentou Dehus, “recomendamos que os administradores de rede pratiquem um gerenciamento rigoroso de patches e usem os IoCs (indicadores de comprometimento) descritos em nosso relatório para monitorar infecções ou conexões com infraestrutura suspeita. Consumidores e trabalhadores remotos devem habilitar atualizações automáticas de software e atualizar regularmente as senhas e reiniciar o hardware.”
A Black Lotus Labs acredita que esse malware não está relacionado ao construtor de ransomware Chaos descoberto em 2021; em vez disso, o código e as funções sobrepostos sugerem que é provável que seja a evolução do Kaiji, um malware DDoS descoberto em 2020.
FONTE: HELPNET SECURITY
