Новый ботнет для сбора данных обнаружен в Тайване: GreyNoise раскрывает детали угрозы

botnet

Компания GreyNoise, специализирующаяся на анализе интернет-угроз, выявила ранее неизвестный вариант ботнета, специализирующегося на сборе данных (scraper botnet). Особенность этой сети заключается в том, что она использует уникальный поведенческий отпечаток, который невозможно легко подделать. Несмотря на то что ботнет применяет простую и легко имитируемую строку пользовательского агента - Hello-World/1.0 - его реальная идентификация основана на анализе поведения устройств, генерирующих трафик.

Описание

Для обнаружения ботнета аналитики GreyNoise использовали методологию JA4+, которая включает в себя набор сигнатур для идентификации сетевого трафика. Этот подход позволяет выявлять активность, основываясь не на заявленных параметрах, а на реальных поведенческих паттернах, что значительно усложняет злоумышленникам задачу обхода обнаружения. В частности, были задействованы две ключевые сигнатуры: JA4H (HTTP fingerprint), фиксирующая порядок и формат HTTP-заголовков, и JA4T (TCP fingerprint), кодирующая особенности установки сетевых соединений. Комбинация этих отпечатков формирует уникальный мета-идентификатор, который позволяет однозначно связывать трафик с конкретным ботнетом.

Первые признаки активности данного ботнета были зафиксированы 19 апреля 2025 года. Его трафик характеризуется многочисленными GET-запросами, равномерно распределенными между портами 80-85. В общей сложности GreyNoise идентифицировала более 3600 уникальных IP-адресов, соответствующих заданному отпечатку. Географический анализ показал, что эти адреса распределены по всему миру, однако наибольшая концентрация наблюдается в Тайване - оттуда исходит 54% трафика (1934 IP). Также значительное число источников зафиксировано в Японии (9%), Болгарии (7%) и Франции (3%).

Примечательно, что 38% IP-адресов (1359) уже классифицированы аналитиками как злонамеренные, а 3% (122) отмечены как подозрительные. Лишь один IP был признан доброкачественным, что свидетельствует о целенаправленном характере атаки. Основными целями злоумышленников становятся системы, расположенные в США и Великобритании, однако географическая привязка инфраструктуры ботнета к Тайваню вызывает вопросы о возможных причинах такой локализации. Эксперты предполагают, что это может быть связано с массовым заражением определенных устройств или сервисов, популярных в регионе, либо с эксплуатацией локальной уязвимости, которой подвержены тайваньские сети.

Одной из ключевых особенностей ботнета является его устойчивость к традиционным методам обнаружения. Поскольку он опирается на поведенческие паттерны, а не на легко подменяемые атрибуты вроде User-Agent, его сложнее заблокировать с помощью стандартных средств защиты. Это делает угрозу особенно опасной для компаний, не использующих продвинутые системы мониторинга сетевой активности.

GreyNoise продолжает исследование ботнета и рекомендует организациям усилить мониторинг подозрительного трафика, особенно если он исходит из указанных регионов.

На данный момент остается неясным, кто стоит за этим ботнетом и какие именно данные он собирает. Однако его масштабы и географическая специфика указывают на возможную связь с целенаправленными атаками либо крупномасштабными кампаниями по сбору информации.

Индикаторы компрометации

Комментарии: 0