Национальный центр информирования о сетевой безопасности КНР опубликовал предупреждение о выявлении десяти вредоносных адресов, которые иностранные хакеры используют для атак на китайские организации и частных пользователей. По оценке центра, угрозы затрагивают и другие страны, поскольку часть серверов размещена за пределами Китая и может использоваться для глобальных кампаний. В сообщении подчёркивается, что перечисленные адреса представляют реальную угрозу для государственных учреждений, коммерческих компаний и частных лиц. Типы атак охватывают создание сетей заражённых устройств, использование скрытых точек удалённого доступа и другие действия, направленные на нарушение работы информационных систем.
Описание
В перечень вошли доменные имена и сетевые адреса, расположенные в США, Германии, Нидерландах, Норвегии, Румынии и Малайзии. Некоторые из них зарегистрированы так, чтобы имитировать легитимные ресурсы, что усложняет их выявление как пользователями, так и системами защиты. По данным Национального центра информирования о сетевой безопасности КНР, все адреса тесно связаны с конкретными семействами вредоносного ПО. Одни обслуживают сети заражённых устройств - ботнеты, позволяющие проводить массированные атаки. Другие выступают командными центрами для троянов удалённого доступа, дающих злоумышленникам полный контроль над заражённым компьютером: от просмотра экрана до кражи паролей и файлов. Такие командные серверы хакеры часто меняют, поэтому оперативная публикация списков особенно важна для блокирования угроз. Подобные списки обычно публикуются для того, чтобы администраторы сетей могли оперативно внести адреса в списки блокировки.
Среди выявленных ботнетов - известные семейства Mirai и его модификации, включая MooBot. Такое ПО нацелено в первую очередь на устройства интернета вещей: сетевые камеры, маршрутизаторы, видеорегистраторы и другие гаджеты с выходом в интернет. Злоумышленники подбирают слабые пароли либо эксплуатируют незакрытые уязвимости в прошивках. Чаще всего жертвами становятся устройства, оставленные с заводскими настройками, а также техника, которую производитель перестал обновлять. Многие из таких устройств не имеют встроенных механизмов обновления, что делает их постоянной целью для атак. После успешного взлома устройство включается в ботнет и используется для распределённых атак на отказ в обслуживании (DDoS). Подобные атаки способны перегрузить сайт или онлайн-сервис потоком запросов и сделать его недоступным для пользователей. В ряде случаев операторы ботнетов требуют выкуп за прекращение атак, что наносит дополнительный финансовый ущерб организациям. В списке также присутствует ботнет Gafgyt, который действует аналогичным образом, а для распространения применяет встроенные словари паролей. Отдельно выделяется ботнет Catddos, активно использующий свежие уязвимости в оборудовании.
Наибольшее внимание привлекает новый ботнет Dysphoria. По данным центра, его численность превышает 200 тысяч заражённых устройств. Операторы создали коммерческую платформу, где клиентам предлагаются DDoS-атаки различной мощности, вплоть до 4 Тбит/с. Такая мощность способна вывести из строя даже крупные дата-центры и государственные порталы. Такая коммерциализация превращает DDoS в доступный инструмент для конкурентной борьбы и шантажа. Примечательно, что злоумышленники постоянно совершенствуют механизмы скрытности: они шифруют служебные данные и используют блокчейн-технологии для маскировки командных серверов, а также превращают заражённые компьютеры в промежуточные узлы для управления. Это делает ботнет более устойчивым к попыткам его ликвидации.
Другую группу составляют трояны удалённого доступа - AsyncRAT, Quasar, Remcos и DCRat. Такие программы дают злоумышленникам возможность скрытно наблюдать за экраном, записывать нажатия клавиш, похищать пароли, документы и данные из браузера, включать камеру и микрофон. Особую опасность представляет удалённое включение камеры и микрофона, что превращает личные устройства в инструменты слежки. Трояны также позволяют загружать и запускать другие вредоносные файлы, что часто приводит к последующему заражению программами-вымогателями, блокирующими доступ к данным. Распространяются они преимущественно через фишинговые письма, поддельные ссылки и заражённые флеш-накопители. Некоторые варианты ориентированы на системы, используемые в социальной сфере, что повышает потенциальный ущерб от утечек персональных данных. Подобные трояны нередко маскируются под легитимные программы, поэтому пользователи могут не подозревать о заражении.
В сообщении центра приведены рекомендации как для организаций, так и для рядовых пользователей. Прежде всего необходимо проявлять осторожность при переходе по ссылкам из электронных писем и сообщений в соцсетях, особенно если отправитель неизвестен. Нельзя открывать вложения от подозрительных источников. Следует регулярно обновлять операционные системы и приложения, использовать сложные пароли и двухфакторную аутентификацию. Пользователям стоит избегать одинаковых паролей для разных сервисов. Владельцам устройств интернета вещей нужно сменить стандартные пароли и отключить удалённое управление, если оно не используется. Рекомендуется также ограничить доступ к административным интерфейсам устройств из внешней сети. Организациям рекомендуется обновить правила сетевого экрана и средства обнаружения вторжений, чтобы заблокировать доступ к перечисленным вредоносным адресам. Полезно также анализировать записи о сетевых подключениях на предмет обращений к подозрительным доменам. При выявлении признаков заражения нужно обратиться в правоохранительные органы и провести техническое расследование.
Выявленный перечень подтверждает, что хакерская инфраструктура рассредоточена по многим странам и постоянно меняется. Злоумышленники арендуют серверы в разных юрисдикциях, чтобы затруднить блокировку и привлечение к ответственности. Координация между национальными центрами безопасности и своевременный обмен данными об угрозах становятся необходимым условием противодействия. Публикация подобных перечней помогает администраторам и обычным пользователям вовремя проверить свои системы на наличие признаков компрометации. Данные, опубликованные центром, служат сигналом для активизации защитных мер. Внимательность и регулярное обновление защитных механизмов остаются базовыми мерами, снижающими риск заражения и последующего использования устройств в преступных целях.
Индикаторы компрометации
IPv4
- 185.165.171.158
- 192.64.119.243
- 217.60.195.160
- 218.208.91.162
- 23.106.52.176
- 34.41.139.193
- 41.216.189.236
- 52.204.20.58
- 84.247.177.15
- 91.92.40.13
Domain
- asymoney26.duckdns.org
- botnet.b5m.co.uk
- cakhiatvso4.com
- ftp.freshnest2u.com
- magnumonline.co
- osfjkqoiw382r552q.hopto.org