Группировка FakeSvc заразила более 16 тысяч Linux-серверов через SSH-брутфорс

botnet

За полтора месяца, с середины июня по конец июля 2026 года, киберпреступная группа, получившая название FakeSvc, сумела скомпрометировать свыше 16 тысяч устройств под управлением Linux, причём в пиковый момент ежедневно заражалось более 2,5 тысячи машин. Атаки строятся на подборе слабых паролей для SSH-доступа - после взлома сервер превращается в часть ботнета, который не только добывает криптовалюту, но и продолжает взламывать соседние узлы, формируя самовоспроизводящуюся сеть.

Описание

Методика FakeSvc построена на многоступенчатой цепочке заражения. Сначала злоумышленники сканируют открытые SSH-порты и перебирают учётные данные из заранее заготовленных словарей, используя для этого несколько инструментов, в том числе адаптированные скрипты. После успешного входа на сервер с правами root загружается компактный скрипт-загрузчик, который собирает информацию о системе (архитектура процессора, имя хоста, уникальные идентификаторы) и отправляет её на командно-контрольный сервер (C2). Затем с этого сервера скачивается основная полезная нагрузка - исполняемый файл, который маскируется под легитимный системный процесс (например, bash) и запускается скрытно.

По данным CNERT, ключевым элементом полезной нагрузки является клиент IRC-ботнета версии 2.0. Он подключается к каналам C2-серверов через зашифрованные каналы связи и способен принимать различные команды: запускать сканирование новых целей, обновлять модули, загружать дополнительные скрипты. Домены C2 тщательно подобраны так, чтобы имитировать названия стандартных системных служб Linux - systems.cmd.systems, cmd.sshd.services, cmd.systemctl.cc - что затрудняет их обнаружение администраторами. Всего злоумышленники используют семь резервных портов для соединения, включая 80, 443 и 22, чтобы обойти файрволы. Внутри ботнета имеется встроенный модуль для определения типа операционной системы на жертве - он отсеивает маршрутизаторы MikroTik, устройства Cisco, Windows-машины и сосредотачивается именно на Linux-дистрибутивах.

Параллельно с IRC-клиентом на взломанный сервер доставляется сканер и программа для майнинга криптовалюты Monero (XMRig в статической компиляции). Майнер подключается к пулу services.sshd.services - опять же, имя выбрано под видом легитимного сервиса. Для закрепления в системе используется планировщик задач cron: скрипт scanbot запускается каждую минуту, что обеспечивает постоянное сканирование новых IP-адресов и подбор паролей. Таким образом формируется замкнутый цикл: взломанный сервер сам становится источником атак на другие хосты, и инфекция распространяется подобно червю.

Пик активности пришёлся на июль 2026 года: 15 июля было зафиксировано 2511 новых заражённых устройств за сутки. Всего, по оценкам, с 15 июня по 22 июля под контроль группировки перешло 16 054 машины. Хотя основная цель FakeSvc - майнинг, сам ботнет представляет серьёзную угрозу: злоумышленники могут в любой момент загрузить на скомпрометированные серверы любую другую полезную нагрузку, например, вымогательское ПО или инструменты для шпионажа.

Для защиты от подобных атак необходимо в первую очередь усилить безопасность SSH. Следует отключить вход по паролю и перейти на ключи, сменить стандартный порт, а также ограничить круг IP-адресов, с которых разрешено административное подключение. Кроме того, надо регулярно проверять планировщик задач cron на предмет посторонних записей, выполняющихся слишком часто, и анализировать сетевые соединения на предмет аномально высокой активности сканирования внешних адресов. Поскольку FakeSvc использует маскировку процессов под системные, стандартный мониторинг должен включать проверку имён запущенных процессов и их соответствия реальным исполняемым файлам.

Атаки через слабые SSH-пароли остаются одним из самых распространённых методов проникновения в корпоративные сети. Группировка FakeSvc демонстрирует, что даже простая, но хорошо отлаженная схема - подбор паролей, загрузка майнера и ботнета, самораспространение - способна за короткий срок создать крупную сеть заражённых машин. В условиях, когда многие организации по-преженебрегают базовыми правилами гигиены удалённого доступа, такие кампании будут продолжаться, и единственным надёжным барьером остаётся проактивная настройка инфраструктуры и регулярный аудит безопасности.

Индикаторы компрометации

IPv4

  • 168.235.95.104
  • 185.106.120.99
  • 51.79.74.212
  • 68.183.137.83

Domain

  • cc.systemctl.cc
  • cmd.botnet.vip
  • cmd.do-dear.com
  • cmd.scanbot.me
  • cmd.sshd.services
  • cmd.systemctl.cc
  • cmd.torservices.download
  • scanbot.me
  • services.sshd.services
  • systems.cmd.systems

URL

  • http://cc.systemctl.cc/?gbot=aarch64
  • http://cc.systemctl.cc/?gbot=x86_64
  • http://cc.systemctl.cc/?grig=x86_64
  • http://cc.systemctl.cc/?gvc
  • http://scanbot.me/?gbot=aarch64
  • http://scanbot.me/?gbot=x86_64
  • http://scanbot.me/?grig=x86_64
  • http://scanbot.me/?gvc
  • http://scanbot.me/miners/myxmrig.tgz
  • http://scanbot.me/pwn/mixscan
  • http://scanbot.me/shell/rev.sh
  • https://cc.systemctl.cc/?gbot=armv7l

MD5

  • 1de52b717a779d7397be3083be575d5e
  • 57285b61386a2fc2bf84b271bee8d468
  • 72cb9221703ea28e3289e85724edaf19
  • 95b18dd045f9407e8085a57cb95919f2
  • cdb61fe8b0142abdd4c140b3ff81fec8

Комментарии: 0