Команда Solar 4RAYS раскрыла детали масштабной кампании хакерской группировки Proxy Trickster, которая с начала 2024 года эксплуатирует IT-инфраструктуру по всему миру. Атаки нацелены на незаконный майнинг криптовалют и proxyjacking - перепродажу сетевого трафика жертв через коммерческие сервисы. Группа демонстрирует необычную изощренность: подмена системных утилит, многоуровневая автоматизация атак и использование инструментов вроде gs-netcat для скрытного контроля. Зафиксировано несколько сотен компрометированных систем в 58 странах, включая США, Германию, Россию и Китай, причем активность продолжается в реальном времени.
Описание
Техники проникновения и скрытности
Изначально доступ получают через известные уязвимости в публичных сервисах, таких как Selenium Grid. После этого злоумышленники используют SSH с предустановленными паролями для перемещения между системами, тщательно удаляя следы из журналов. Ключевая особенность Proxy Trickster - подмена базовых утилит мониторинга (ps, pstree, pkill) кастомными скриптами, которые маскируют вредоносные процессы под легитимные системные службы. Например, процессы майнинга и проксирования скрываются под именами вроде [kworker/u8:1-events_unbound], что затрудняет обнаружение даже опытными администраторами. Для обеспечения устойчивости группа внедряет многоуровневую цепочку скриптов: pl отвечает за подмену утилит и установку прокси-инструментов, km.inc управляет обновлениями и запуском нагрузок, а модифицированный скрипт Y (на базе gsocket) добавляет веб-хуки для сбора данных жертв.
Архитектура монетизации
Основной доход группа извлекает через proxyjacking, перенаправляя трафик жертв через платформы Packetshare.io, Pawns.app, Traffmonetizer и другие. Для этого используются специализированные утилиты (nworker, psworker, eworker), запускаемые в контейнерах Docker с автоматическим обновлением через Watchtower. Интересно, что для ARM-систем применяется эмуляция x86 через QEMU, позволяя запускать неподдерживаемые инструменты вроде Repocket. Параллельно развернут майнинг Monero через XMRig, спрятанный в нестандартных каталогах (/root/.config/share/htp/.0x/). Кошелек злоумышленников (84z4f4pGRtW2CFns7kXyRo9pwmK7GBCv6C2zKhM9qU3wiradPUs4W477sCXg5mjGiWRJu8JNZG97EN29nF9aCUUbSbTFwRS) за год принес лишь $340, что подчеркивает приоритет proxyjacking: доход с Packetshare.io и Pawns.app превысил $3000.
Инновации в контроле и автоматизации
Утилита gs-netcat служит основным каналом удаленного доступа, маскируясь под системные процессы (defunct, kernel-modules). С февраля 2025 года внедрена модификация deploy.sh с веб-хуком (hxxp://193.168.143[.]199/nGs.php), автоматически отправляющим секретный ключ GS_SECRET атакующим. Для Windows группа адаптировала неподдерживаемую версию gs-netcat, добавив .NET-лаунчеры (helper.exe, starter.exe), которые скрывают окна через PowerShell-скрипты. Автоматизация усилена cron-задачами: ежечасный скрипт rmd.sh очищает Docker-артефакты, а km.inc ежедневно обновляет нагрузки.
Глобальный масштаб и рекомендации
Анализ сетевой инфраструктуры выявил opendir-каталог на C2-сервере (67.165.216[.]118), где хранятся скрипты для подмены утилит, Windows-инструменты и архивы proxyjacking-клиентов. География атак не имеет явных предпочтений - группировка атакует любые доступные системы.
Индикаторы компрометации
IPv4
- 135.125.107.221
- 156.229.232.158
- 173.212.220.247
- 192.145.44.201
- 193.168.143.199
- 193.219.97.14
- 213.238.133.247
- 54.187.140.5
- 54.215.217.250
- 67.165.216.118
- 91.188.254.187
Domains
- ghostrider.mine.zergpool.com
- gs.thc.org
MD5
- 09253eab503da505231e349cf08bacfa
- 093249ef020c47bbff138c51de6a3d8e
- 13ac2635f70981a33bc422b7b8a8b5fd
- 161373a1c70e994b7398cfeae774911d
- 20901bba69c81f5bf821870681d6b8fb
- 21067f677b8ac8d843a56cd2c19356ff
- 213562989ad32589fd81728613838a2a
- 3055a1e0c7f88dd86df2275ac2a2e168
- 345a6e494b2219e86392bb8c305b5f29
- 357cdb967bd5f202bc93e0a20c4c7ad6
- 3696fbe937bc06fa0eb0132799011acd
- 37fed7c537a4660fb343a03ed90628b5
- 3935aae80faf8d03781c2d611a4e183f
- 3acd851a176837b7b742813d69d36360
- 3b25b24a97d194e100368084c315df5d
- 3c6dfeb2bf42a544a0f26bfd59e3b4aa
- 3e5636a82ba36950989bc986c7b4aaee
- 4cc1bbefe4fa86afce153c31147851e4
- 5b8a3bb1be7da42c11ef595668feb72a
- 5f7c5f5f36b03b4426d4e274a8d82e6d
- 60b3d6872723cf26e03c9064ca40b26b
- 63858243fb224a8e29ea5dd98112b579
- 678ec2fd091e19d8a343ba9f6444365a
- 69e4c1f1cc89d95cacff16503c9e662f
- 71aefd2dae9672c21166051784c084e9
- 74b5512ecaa4955cfbc7994c60797e0a
- 75db32c69f2aced7ec5f42bbc8232922
- 8a1cfca7f6e6beb1c8b4441136db630b
- 8d4757716665e5cbe7dc7cab461fc437
- 8f633ade35df4f992eb28a2c5bc37cef
- 9291924b3f28bf5f71d9f164f384ff66
- 99b5546cdb6e8d1e534d9e10d8ace2ec
- 99de08621882033aac4f62ae5fa59341
- 9f069454e11ba3e221fc9a9e1a966c4b
- a0814428275cea453343d98d3e9655f5
- a2ed15be1fde87550bb981a76949b385
- a643960d177cac8dd51fd9b60bcacc10
- abd6ab957fff1eeda0df32c1f9156b48
- b644283582d909cde0e9bf4baf42fd16
- b67e346e2dcd80e4982f92170f2c5052
- be0949cc6db828cca5414f9cc9e24450
- c32c66aae96d1a48ecf0e37f2be29ef5
- c687fd8399aa40790eed89c27170b1e1
- c9cfbf59b5603582a303c44d039152a5
- cfc671290a3e2a10d2b189a1efc0e419
- d42a1d9c6ab7e4c0b5767b9fad850a5b
- d67b556e68f88b48ce90cbff2d56fd61
- daf9bfd1f177c534ff4c6f7c691a3efb
- dccf306beb30b1659edd29e0cecfeb9a
- ddab2f4602b967ad9ba6ba4540af3b99
- e2e8bbf696cfcfde79e976afeb4517af
- e53612f137ad17147a4fe608285a6278
- ea2be86cfcaa88118d757a80eec670c6
- eb4520e113d31a8276e61a17da85d380
- ee7fd0732c7dd467b3ed90d898f9d8cb
- ef325b462b25cf26af393987905f92ae
- f2af8db568f135cd9a788b7caff4d517
SHA1
- 02c10d8713feab8a52bac79b59652abffe4e052e
- 07b256ac572e6eb216d432391f4284cf928ff4e5
- 08ae1c7c84eb052a6254b281ed38701f14cfb7e0
- 0ec4bde778a920147e3c83948352c51d5697a5df
- 11b3f6b935f45aac48e3f90fe18ea6b77130ca2b
- 154d654487dac6a4d88c6d05568d08b1c62492af
- 170bd7bf4c17bfbd0197d18dae74a4cdd2c30c13
- 1c4fdd37ef8ecb8b6d429ccf693ff4491fb4cf9c
- 2840699b31bc088ae736907015be5003e520e199
- 2aa8a84d20914b3fb6ad1e13e702ab272c2110dd
- 2cb74d3a95ecc2e7bed99ff780c2f5cf51d9fe59
- 3a04164c812ba03aa059a71faa672ca4a4f63d4b
- 47b849abd4eab2251714e81234ae2109656f8f7b
- 4a664d3e9100289d7b882b4ef9daa4e7558652eb
- 4c493d9aa99ed1b9a37603aeb448bbd95d7c0284
- 4e0ab04198de58561387aab25b071897a762ecb3
- 5d1edd49618e5a6ec44c978a5d71e003572e9550
- 60896028f98bc2d7b7196766460c1a7176adc8d5
- 6641b02397b414fc3e412ab75650024c902c7478
- 66ab3f0656c13e7383fd86b1905bd127b6c59699
- 6b2fe529339896b22328dec8936219e7b8e3252f
- 6bc2956d275da4d7621ddf91cc7f09eb0c4dc249
- 737e44251fbc54b445a6e3c7d71cb2bd6cb0c9bf
- 74e21bace721aa7ef2221b99140c295a6956568a
- 772f35212c973bb7552277594f1785480b4b64a1
- 7c6272e4ff57b2e118a88e5ca672430f302d9c92
- 7d484711c64e0963fbcc1c532a41f4ebe9386d52
- 884932a9fd9ff7d28bd7a80aab32285631e97b78
- 8922779d13a0188e22cf9b5a6dd2561d1fa72e53
- 8b83cf240d54514e69ca830889e8e9a197f946c3
- 8e35a5d147b93b58f92b12c9e5900380bbd6651f
- 8e51bbfb66148d91c7a4a2e8643e989490c0763e
- 97036a9aa7973d9d43250f555260535f6dba3184
- 98e5497220f6c3171c87fd655c8fe3c7ac61cbb2
- ab6b9ecb98bd28cd6d540b6a7251926344872b26
- abf6532e742427dbd814a1910cd085cf7b62c579
- b15e0043d016f4ece5a6a76bd761413edbffb297
- b1d3b182d4b15c85018e0cf6a6f92f0d640d62db
- b55f9385e39c2563957715861c87188a520ce91a
- b793511b67a31b96dfdcf5b2141788c087052eff
- bb355b862a7e8bdbd9ce6b71bff6034d2dbfe461
- bc339e87779302d0f844a46defe94b65f1f6bdb0
- c36d9183184c0f714369343e2859aadb2d02b670
- cb88b29660e08a84a3c19ac84f90edb714147f5d
- cbd2cddc4cf86689118dcc3ec0e05a5fb696bf42
- d5a4ac2bfcba06e6648b4031c8f6b3f564f63bf5
- d713be6c165f7cef2fe1530acf3a2aed224bd48a
- d8bfbed445de521b285f2968bbb30e7e8f26eb5a
- dd6c4c431156feddffdd58d6acc1c310dc1b0996
- e405ee013650e8d3838fe6e6ec3cc9ba22729f1f
- e66b365b9e660282229b4c498055bfea38263aab
- e7e9483ac6125e06db9c4c7962ae8e82de5f649c
- e91814502ccc0ca91b410dfc2fc30d16bc852718
- f463c0f860283269e2aa63218161bc39d3ecc960
- f514d7ab6fc3ec203a5c1f3890beef7826af2210
- f5b9f950c82c1b1ee1460cfce83868bb6825024e
- fd1bc02be182cd338181a04a19aeb7b8f655d6eb
SHA256
- 11dcd2e3bcf78a6fe2083c25cc60cbc07a5f19e5309cb8735c47d576b35f71da
- 12826bdb455e261146a2e3f25b0587606371b6457731b6d877df394fe1c15606
- 1756b5d536035347ffbe2dbf364906fd66b981e846413723012fb06c8f820d3f
- 252ac4bfae477c209878aa8ced4e97f1102f7014647e980826e99d1db8934287
- 2539170c4c1ffeeb17e87917687b5f86104cc88de9478696cee6e0ecaddfc9bb
- 28d99d6023f02f06a466a35262b74885484288ca4614b9f1381fa653d1f1843b
- 2d54120fa4378aebb17dce5960a39350d594b0e3ffd65ba3e8933502e732ed6d
- 2d91cf08dc15323f9016f5addedda02f8f7cc4bc3f5ca5b28bdcaf74834a9be5
- 2e06cfb1eb53cb04e41185b3976ae597386d04eae1a5081f032d02efacd866c7
- 3011d98ac6f850a7178c55656e7108d37b4d6fa8f470f1d17905339c0dc2af4f
- 312878d52adb283b5914d8b19833d9a6bc582045049a74c0d8ccd52602dc0659
- 33916bd04f894d2171fb4a87995b6e6671d1fca7cbc679cd7472cfaa20f5ae1f
- 33b33fd664ee5cffe71a6097084ecf89e265d7152a1ab0c28963a710ad4459ab
- 364a7f8e3701a340400d77795512c18f680ee67e178880e1bb1fcda36ddbc12c
- 3e1f385e732da1c10d312c515eecfe6f51895b96c2c29a9b559950ec677591ba
- 41aad6daa162539ca954357d9477850ccc5c1f3d492fafe09091c7419d35a441
- 481eac21756209b58b459851c7e1c07e37b48f873057d7f5171d28e7500a75aa
- 489dbbe8fbd97f4413be8709c6bcc41b39f668cb5504604612212db690c4d951
- 4a261405cb209f2cdd66b166d78bdbc919cc0a9dd6ceb0cf88340b977208e03f
- 4fd789a19db35e054a5135466d610452bea607a11b7ec765b5474847c22e637c
- 55ecaa89ec0f04781db65ff72e25862ac3b3ef0135103ca744b13b3c82fa5692
- 5976b4a4faff1bdd2b9787c80df2561dd41da0c2933792add336817db5a544d9
- 5ae00cab06538df3b4b8fdf30486f6988b35b28cb0a9feb255281c5b524c2dc2
- 5efa4198b36f197119d245ee3fcf3164393551c4dc457a97152ab0e05330c4c7
- 626e7e6860baefaf196364b448511c5c56c6b7d32dc74072a70e38e4a5d426a2
- 643adb5cdf613ec4588035bd07b549703805e8ca93e07505c519f8a9d700e6c4
- 7bb307c17b3af5323166802ac43316892f5c3ef4ee164e371761367ea2c9c212
- 7e8b63328f0fcb0b31efa22d8afc5a607660bbe038ed89b97c6722575d501ba2
- 8095b67cdf25c4f31781c239942564ed3abca5f78dbf3da4df739ea930af02bb
- 8419dde809f8519527bf14e50248e3a3b7e91572474dfb659e92f85f5d2a6a38
- 86484b6de73f007b005f8043adea58e8719c42932c4aad06d2615dacdf40431d
- 886ed898bccb97eaa36a99aa2510ee0ade53cce8659a27269733d3947395c0ea
- 889eb5659414ef2f137c3a2d16bcb09809beca97238a4783fc0856027a259485
- 8f212cbbbc00acada73287c4dbd01906021fbdb1e6b087d3b77860c38c5ba398
- 96969a8a68dadb82dd3312eee666223663ccb1c1f6d776392078e9d7237c45f2
- 980462a9f82db4cd403a109bcd85c350af50daaa799e3f357a33b772f87fadad
- ae771afd5730f20b600b3e7898acad44fb5b7455a73a59b72be1fe5174f8e171
- af0076d815a04fe3e933d52a4ac13a73f29611b85e8f123d6ecd393f18ad1104
- b35ffa682d40b2800fe4a8218f7766eddd1e147148770270d27d34cc1657a811
- b412e86e38d18fb56352d37f1fb24e356fc3bb8078a47a1cdc2b3c2633df5ddc
- bac7c8aea46367a24a73230e1b8b5a3eb9e3b150046b19ad93c2d3dbebfd361e
- bbdda70f0c4a3de4ec955e134ad46895ac931e21b930837a85633277128ab7d2
- bbfb5b0a87d10ec4146297c470137e34d1b55ad7dc556829e539cb4022acd62f
- c05a95c7a599c274e8b9968ab322ad22f39c622517d3ab2de9a5856ca9123ab2
- cad1f97e0b09e0a4b897f2644ed136edd84563c2d0daaf382b6c968a54603006
- cda0b737d53720e822dd4c7c87513fb93452e08d1ad8556c24bd74d53e432212
- cdae958629383c4dba22a115615d8a63211bbccb06335cd1c4b5e2c2aa3fee77
- d1a17e7b75e73e205c5e77162dd710fcb0472f385156f7e927ef67d38c690b72
- d4b94716b766cb1fb8ad08cbcf30cca3ae62bdf6df10cd4c4a1adbdee8989780
- e25d6134c6a0573ded1d340f609dd71d15934ca165ea79d47898aa37a5185415
- e35f779a70a7e180b23fb5d308f7294a11fc750edcd247f490e226a2a1a3b977
- e4d8b03749247d404e470123e9e9fc054d343e6cb4dc008b09770be7409636e6
- e68a240bd1ac123c7acd4d34a36ad4710f7708401ac0df05c42257b1cf755af1
- e903fbbc07d9243c9499b1e146ccc32aea59d0de04952ce80d9aba3ce7352f5a
- e9c847ef99cd1d9de70eff8e708ef4d501212cde65ced120472418c2470339a6
- f4fc2e14953b496cdb1e7fef670785446d52e2c28972ab251c2c8bfdd80117f5
- ff0969b872f853a87d2ba7450f7db549a4ac17e7553d61dc98a21e3f7bd06dac