Глобальная киберугроза: группировка Proxy Trickster монетизирует взломанные серверы через скрытый майнинг и продажу трафика

information security

Команда Solar 4RAYS раскрыла детали масштабной кампании хакерской группировки Proxy Trickster, которая с начала 2024 года эксплуатирует IT-инфраструктуру по всему миру. Атаки нацелены на незаконный майнинг криптовалют и proxyjacking - перепродажу сетевого трафика жертв через коммерческие сервисы. Группа демонстрирует необычную изощренность: подмена системных утилит, многоуровневая автоматизация атак и использование инструментов вроде gs-netcat для скрытного контроля. Зафиксировано несколько сотен компрометированных систем в 58 странах, включая США, Германию, Россию и Китай, причем активность продолжается в реальном времени.

Описание

Техники проникновения и скрытности

Изначально доступ получают через известные уязвимости в публичных сервисах, таких как Selenium Grid. После этого злоумышленники используют SSH с предустановленными паролями для перемещения между системами, тщательно удаляя следы из журналов. Ключевая особенность Proxy Trickster - подмена базовых утилит мониторинга (ps, pstree, pkill) кастомными скриптами, которые маскируют вредоносные процессы под легитимные системные службы. Например, процессы майнинга и проксирования скрываются под именами вроде [kworker/u8:1-events_unbound], что затрудняет обнаружение даже опытными администраторами. Для обеспечения устойчивости группа внедряет многоуровневую цепочку скриптов: pl отвечает за подмену утилит и установку прокси-инструментов, km.inc управляет обновлениями и запуском нагрузок, а модифицированный скрипт Y (на базе gsocket) добавляет веб-хуки для сбора данных жертв.

Архитектура монетизации

Основной доход группа извлекает через proxyjacking, перенаправляя трафик жертв через платформы Packetshare.io, Pawns.app, Traffmonetizer и другие. Для этого используются специализированные утилиты (nworker, psworker, eworker), запускаемые в контейнерах Docker с автоматическим обновлением через Watchtower. Интересно, что для ARM-систем применяется эмуляция x86 через QEMU, позволяя запускать неподдерживаемые инструменты вроде Repocket. Параллельно развернут майнинг Monero через XMRig, спрятанный в нестандартных каталогах (/root/.config/share/htp/.0x/). Кошелек злоумышленников (84z4f4pGRtW2CFns7kXyRo9pwmK7GBCv6C2zKhM9qU3wiradPUs4W477sCXg5mjGiWRJu8JNZG97EN29nF9aCUUbSbTFwRS) за год принес лишь $340, что подчеркивает приоритет proxyjacking: доход с Packetshare.io и Pawns.app превысил $3000.

Инновации в контроле и автоматизации

Утилита gs-netcat служит основным каналом удаленного доступа, маскируясь под системные процессы (defunct, kernel-modules). С февраля 2025 года внедрена модификация deploy.sh с веб-хуком (hxxp://193.168.143[.]199/nGs.php), автоматически отправляющим секретный ключ GS_SECRET атакующим. Для Windows группа адаптировала неподдерживаемую версию gs-netcat, добавив .NET-лаунчеры (helper.exe, starter.exe), которые скрывают окна через PowerShell-скрипты. Автоматизация усилена cron-задачами: ежечасный скрипт rmd.sh очищает Docker-артефакты, а km.inc ежедневно обновляет нагрузки.

Глобальный масштаб и рекомендации

Анализ сетевой инфраструктуры выявил opendir-каталог на C2-сервере (67.165.216[.]118), где хранятся скрипты для подмены утилит, Windows-инструменты и архивы proxyjacking-клиентов. География атак не имеет явных предпочтений - группировка атакует любые доступные системы.

opendir-каталог

Индикаторы компрометации

IPv4

  • 135.125.107.221
  • 156.229.232.158
  • 173.212.220.247
  • 192.145.44.201
  • 193.168.143.199
  • 193.219.97.14
  • 213.238.133.247
  • 54.187.140.5
  • 54.215.217.250
  • 67.165.216.118
  • 91.188.254.187

Domains

  • ghostrider.mine.zergpool.com
  • gs.thc.org

MD5

  • 09253eab503da505231e349cf08bacfa
  • 093249ef020c47bbff138c51de6a3d8e
  • 13ac2635f70981a33bc422b7b8a8b5fd
  • 161373a1c70e994b7398cfeae774911d
  • 20901bba69c81f5bf821870681d6b8fb
  • 21067f677b8ac8d843a56cd2c19356ff
  • 213562989ad32589fd81728613838a2a
  • 3055a1e0c7f88dd86df2275ac2a2e168
  • 345a6e494b2219e86392bb8c305b5f29
  • 357cdb967bd5f202bc93e0a20c4c7ad6
  • 3696fbe937bc06fa0eb0132799011acd
  • 37fed7c537a4660fb343a03ed90628b5
  • 3935aae80faf8d03781c2d611a4e183f
  • 3acd851a176837b7b742813d69d36360
  • 3b25b24a97d194e100368084c315df5d
  • 3c6dfeb2bf42a544a0f26bfd59e3b4aa
  • 3e5636a82ba36950989bc986c7b4aaee
  • 4cc1bbefe4fa86afce153c31147851e4
  • 5b8a3bb1be7da42c11ef595668feb72a
  • 5f7c5f5f36b03b4426d4e274a8d82e6d
  • 60b3d6872723cf26e03c9064ca40b26b
  • 63858243fb224a8e29ea5dd98112b579
  • 678ec2fd091e19d8a343ba9f6444365a
  • 69e4c1f1cc89d95cacff16503c9e662f
  • 71aefd2dae9672c21166051784c084e9
  • 74b5512ecaa4955cfbc7994c60797e0a
  • 75db32c69f2aced7ec5f42bbc8232922
  • 8a1cfca7f6e6beb1c8b4441136db630b
  • 8d4757716665e5cbe7dc7cab461fc437
  • 8f633ade35df4f992eb28a2c5bc37cef
  • 9291924b3f28bf5f71d9f164f384ff66
  • 99b5546cdb6e8d1e534d9e10d8ace2ec
  • 99de08621882033aac4f62ae5fa59341
  • 9f069454e11ba3e221fc9a9e1a966c4b
  • a0814428275cea453343d98d3e9655f5
  • a2ed15be1fde87550bb981a76949b385
  • a643960d177cac8dd51fd9b60bcacc10
  • abd6ab957fff1eeda0df32c1f9156b48
  • b644283582d909cde0e9bf4baf42fd16
  • b67e346e2dcd80e4982f92170f2c5052
  • be0949cc6db828cca5414f9cc9e24450
  • c32c66aae96d1a48ecf0e37f2be29ef5
  • c687fd8399aa40790eed89c27170b1e1
  • c9cfbf59b5603582a303c44d039152a5
  • cfc671290a3e2a10d2b189a1efc0e419
  • d42a1d9c6ab7e4c0b5767b9fad850a5b
  • d67b556e68f88b48ce90cbff2d56fd61
  • daf9bfd1f177c534ff4c6f7c691a3efb
  • dccf306beb30b1659edd29e0cecfeb9a
  • ddab2f4602b967ad9ba6ba4540af3b99
  • e2e8bbf696cfcfde79e976afeb4517af
  • e53612f137ad17147a4fe608285a6278
  • ea2be86cfcaa88118d757a80eec670c6
  • eb4520e113d31a8276e61a17da85d380
  • ee7fd0732c7dd467b3ed90d898f9d8cb
  • ef325b462b25cf26af393987905f92ae
  • f2af8db568f135cd9a788b7caff4d517

SHA1

  • 02c10d8713feab8a52bac79b59652abffe4e052e
  • 07b256ac572e6eb216d432391f4284cf928ff4e5
  • 08ae1c7c84eb052a6254b281ed38701f14cfb7e0
  • 0ec4bde778a920147e3c83948352c51d5697a5df
  • 11b3f6b935f45aac48e3f90fe18ea6b77130ca2b
  • 154d654487dac6a4d88c6d05568d08b1c62492af
  • 170bd7bf4c17bfbd0197d18dae74a4cdd2c30c13
  • 1c4fdd37ef8ecb8b6d429ccf693ff4491fb4cf9c
  • 2840699b31bc088ae736907015be5003e520e199
  • 2aa8a84d20914b3fb6ad1e13e702ab272c2110dd
  • 2cb74d3a95ecc2e7bed99ff780c2f5cf51d9fe59
  • 3a04164c812ba03aa059a71faa672ca4a4f63d4b
  • 47b849abd4eab2251714e81234ae2109656f8f7b
  • 4a664d3e9100289d7b882b4ef9daa4e7558652eb
  • 4c493d9aa99ed1b9a37603aeb448bbd95d7c0284
  • 4e0ab04198de58561387aab25b071897a762ecb3
  • 5d1edd49618e5a6ec44c978a5d71e003572e9550
  • 60896028f98bc2d7b7196766460c1a7176adc8d5
  • 6641b02397b414fc3e412ab75650024c902c7478
  • 66ab3f0656c13e7383fd86b1905bd127b6c59699
  • 6b2fe529339896b22328dec8936219e7b8e3252f
  • 6bc2956d275da4d7621ddf91cc7f09eb0c4dc249
  • 737e44251fbc54b445a6e3c7d71cb2bd6cb0c9bf
  • 74e21bace721aa7ef2221b99140c295a6956568a
  • 772f35212c973bb7552277594f1785480b4b64a1
  • 7c6272e4ff57b2e118a88e5ca672430f302d9c92
  • 7d484711c64e0963fbcc1c532a41f4ebe9386d52
  • 884932a9fd9ff7d28bd7a80aab32285631e97b78
  • 8922779d13a0188e22cf9b5a6dd2561d1fa72e53
  • 8b83cf240d54514e69ca830889e8e9a197f946c3
  • 8e35a5d147b93b58f92b12c9e5900380bbd6651f
  • 8e51bbfb66148d91c7a4a2e8643e989490c0763e
  • 97036a9aa7973d9d43250f555260535f6dba3184
  • 98e5497220f6c3171c87fd655c8fe3c7ac61cbb2
  • ab6b9ecb98bd28cd6d540b6a7251926344872b26
  • abf6532e742427dbd814a1910cd085cf7b62c579
  • b15e0043d016f4ece5a6a76bd761413edbffb297
  • b1d3b182d4b15c85018e0cf6a6f92f0d640d62db
  • b55f9385e39c2563957715861c87188a520ce91a
  • b793511b67a31b96dfdcf5b2141788c087052eff
  • bb355b862a7e8bdbd9ce6b71bff6034d2dbfe461
  • bc339e87779302d0f844a46defe94b65f1f6bdb0
  • c36d9183184c0f714369343e2859aadb2d02b670
  • cb88b29660e08a84a3c19ac84f90edb714147f5d
  • cbd2cddc4cf86689118dcc3ec0e05a5fb696bf42
  • d5a4ac2bfcba06e6648b4031c8f6b3f564f63bf5
  • d713be6c165f7cef2fe1530acf3a2aed224bd48a
  • d8bfbed445de521b285f2968bbb30e7e8f26eb5a
  • dd6c4c431156feddffdd58d6acc1c310dc1b0996
  • e405ee013650e8d3838fe6e6ec3cc9ba22729f1f
  • e66b365b9e660282229b4c498055bfea38263aab
  • e7e9483ac6125e06db9c4c7962ae8e82de5f649c
  • e91814502ccc0ca91b410dfc2fc30d16bc852718
  • f463c0f860283269e2aa63218161bc39d3ecc960
  • f514d7ab6fc3ec203a5c1f3890beef7826af2210
  • f5b9f950c82c1b1ee1460cfce83868bb6825024e
  • fd1bc02be182cd338181a04a19aeb7b8f655d6eb

SHA256

  • 11dcd2e3bcf78a6fe2083c25cc60cbc07a5f19e5309cb8735c47d576b35f71da
  • 12826bdb455e261146a2e3f25b0587606371b6457731b6d877df394fe1c15606
  • 1756b5d536035347ffbe2dbf364906fd66b981e846413723012fb06c8f820d3f
  • 252ac4bfae477c209878aa8ced4e97f1102f7014647e980826e99d1db8934287
  • 2539170c4c1ffeeb17e87917687b5f86104cc88de9478696cee6e0ecaddfc9bb
  • 28d99d6023f02f06a466a35262b74885484288ca4614b9f1381fa653d1f1843b
  • 2d54120fa4378aebb17dce5960a39350d594b0e3ffd65ba3e8933502e732ed6d
  • 2d91cf08dc15323f9016f5addedda02f8f7cc4bc3f5ca5b28bdcaf74834a9be5
  • 2e06cfb1eb53cb04e41185b3976ae597386d04eae1a5081f032d02efacd866c7
  • 3011d98ac6f850a7178c55656e7108d37b4d6fa8f470f1d17905339c0dc2af4f
  • 312878d52adb283b5914d8b19833d9a6bc582045049a74c0d8ccd52602dc0659
  • 33916bd04f894d2171fb4a87995b6e6671d1fca7cbc679cd7472cfaa20f5ae1f
  • 33b33fd664ee5cffe71a6097084ecf89e265d7152a1ab0c28963a710ad4459ab
  • 364a7f8e3701a340400d77795512c18f680ee67e178880e1bb1fcda36ddbc12c
  • 3e1f385e732da1c10d312c515eecfe6f51895b96c2c29a9b559950ec677591ba
  • 41aad6daa162539ca954357d9477850ccc5c1f3d492fafe09091c7419d35a441
  • 481eac21756209b58b459851c7e1c07e37b48f873057d7f5171d28e7500a75aa
  • 489dbbe8fbd97f4413be8709c6bcc41b39f668cb5504604612212db690c4d951
  • 4a261405cb209f2cdd66b166d78bdbc919cc0a9dd6ceb0cf88340b977208e03f
  • 4fd789a19db35e054a5135466d610452bea607a11b7ec765b5474847c22e637c
  • 55ecaa89ec0f04781db65ff72e25862ac3b3ef0135103ca744b13b3c82fa5692
  • 5976b4a4faff1bdd2b9787c80df2561dd41da0c2933792add336817db5a544d9
  • 5ae00cab06538df3b4b8fdf30486f6988b35b28cb0a9feb255281c5b524c2dc2
  • 5efa4198b36f197119d245ee3fcf3164393551c4dc457a97152ab0e05330c4c7
  • 626e7e6860baefaf196364b448511c5c56c6b7d32dc74072a70e38e4a5d426a2
  • 643adb5cdf613ec4588035bd07b549703805e8ca93e07505c519f8a9d700e6c4
  • 7bb307c17b3af5323166802ac43316892f5c3ef4ee164e371761367ea2c9c212
  • 7e8b63328f0fcb0b31efa22d8afc5a607660bbe038ed89b97c6722575d501ba2
  • 8095b67cdf25c4f31781c239942564ed3abca5f78dbf3da4df739ea930af02bb
  • 8419dde809f8519527bf14e50248e3a3b7e91572474dfb659e92f85f5d2a6a38
  • 86484b6de73f007b005f8043adea58e8719c42932c4aad06d2615dacdf40431d
  • 886ed898bccb97eaa36a99aa2510ee0ade53cce8659a27269733d3947395c0ea
  • 889eb5659414ef2f137c3a2d16bcb09809beca97238a4783fc0856027a259485
  • 8f212cbbbc00acada73287c4dbd01906021fbdb1e6b087d3b77860c38c5ba398
  • 96969a8a68dadb82dd3312eee666223663ccb1c1f6d776392078e9d7237c45f2
  • 980462a9f82db4cd403a109bcd85c350af50daaa799e3f357a33b772f87fadad
  • ae771afd5730f20b600b3e7898acad44fb5b7455a73a59b72be1fe5174f8e171
  • af0076d815a04fe3e933d52a4ac13a73f29611b85e8f123d6ecd393f18ad1104
  • b35ffa682d40b2800fe4a8218f7766eddd1e147148770270d27d34cc1657a811
  • b412e86e38d18fb56352d37f1fb24e356fc3bb8078a47a1cdc2b3c2633df5ddc
  • bac7c8aea46367a24a73230e1b8b5a3eb9e3b150046b19ad93c2d3dbebfd361e
  • bbdda70f0c4a3de4ec955e134ad46895ac931e21b930837a85633277128ab7d2
  • bbfb5b0a87d10ec4146297c470137e34d1b55ad7dc556829e539cb4022acd62f
  • c05a95c7a599c274e8b9968ab322ad22f39c622517d3ab2de9a5856ca9123ab2
  • cad1f97e0b09e0a4b897f2644ed136edd84563c2d0daaf382b6c968a54603006
  • cda0b737d53720e822dd4c7c87513fb93452e08d1ad8556c24bd74d53e432212
  • cdae958629383c4dba22a115615d8a63211bbccb06335cd1c4b5e2c2aa3fee77
  • d1a17e7b75e73e205c5e77162dd710fcb0472f385156f7e927ef67d38c690b72
  • d4b94716b766cb1fb8ad08cbcf30cca3ae62bdf6df10cd4c4a1adbdee8989780
  • e25d6134c6a0573ded1d340f609dd71d15934ca165ea79d47898aa37a5185415
  • e35f779a70a7e180b23fb5d308f7294a11fc750edcd247f490e226a2a1a3b977
  • e4d8b03749247d404e470123e9e9fc054d343e6cb4dc008b09770be7409636e6
  • e68a240bd1ac123c7acd4d34a36ad4710f7708401ac0df05c42257b1cf755af1
  • e903fbbc07d9243c9499b1e146ccc32aea59d0de04952ce80d9aba3ce7352f5a
  • e9c847ef99cd1d9de70eff8e708ef4d501212cde65ced120472418c2470339a6
  • f4fc2e14953b496cdb1e7fef670785446d52e2c28972ab251c2c8bfdd80117f5
  • ff0969b872f853a87d2ba7450f7db549a4ac17e7553d61dc98a21e3f7bd06dac
Комментарии: 0