ProxyBox: операторы ботнета Socks5Systemz заражают пользователей через взломанные программы

botnet

Исследовательская группа Synthient продолжает мониторинг так называемых Black Hat proxy-сервисов, представляющих серьёзную угрозу для клиентов финансового сектора. Особое внимание привлёк сервис ProxyBox, который, согласно обсуждениям в подпольных сообществах, пользуется высокой популярностью у злоумышленников для кардинга, подбора учётных данных и кражи личности. Настоящий отчёт развивает более ранние работы BitSight Research Team и описывает эволюцию угрозы, берущей начало от вредоносного ПО Socks5Systemz. Продаваемое на хакерских форумах с 2013 года, это средство долгое время распространялось под брендом PROXY.AM. После того как платформа PROXY.AM была выведена из строя, операторы перезапустили сервис под именем ProxyBox и продолжили предоставлять клиентам доступ к 32-35 тысячам ежедневно активных IP-адресов (DAI).

Описание

Чтобы построить столь масштабную сеть резидентных IP, ProxyBox получает начальный доступ, обманывая пользователей: они скачивают заражённые файлы с сайтов, предлагающих взломанное программное обеспечение. Synthient отмечает рост тенденции, при которой провайдеры прокси эксплуатируют пиратские ресурсы для быстрого расширения инфраструктуры.

Поскольку эта угроза исходит от потребительского сегмента, но представляет уникальный риск для корпоративных сред, организациям необходимо внедрять упреждающие контрмеры. На уровне пользователей следует строго предупреждать о недопустимости установки непроверенного стороннего ПО. На техническом уровне рекомендуется блокировать серверы ретрансляции первого и второго уровня (Tier 1 и Tier 2), что прервёт прокси-трафик и сделает заражение бесполезным. Кроме того, крайне желательно внедрять жёсткие сетевые политики, блокирующие часто злоупотребляемые прокси-протоколы.

Согласно предоставленному анализу Synthient, ещё в сентябре 2023 года BitSight зафиксировала изменение тактики развёртывания: Socks5Systemz стал распространяться как самостоятельная полезная нагрузка через загрузчики Privateloader и Amadey. К январю 2024 года ботнет достиг пика - около 250 тысяч заражённых устройств в день по всему миру. Однако в декабре 2023 года операторы потеряли контроль над инфраструктурой V1, что привело к санкционированному перехвату (синкхолингу) вредоноса в начале 2024 года. После этих событий PROXY.AM переименовали в ProxyBox, который продолжил управлять ботнетом, хотя и в уменьшенном масштабе.

Процесс заражения опирается на многоступенчатую загрузку, затрудняющую динамический анализ. Первый модуль - 32-битный бинарник размером около 2,5 МБ - имитирует легитимное приложение с графическим интерфейсом, но не показывает пользователю никакой активности. Его единственная задача - перезаписать себя вторым загрузчиком, содержащим зашифрованный DLL-файл. Второй загрузчик, объёмом примерно 500 КБ, извлекает из своих ресурсов зашифрованную библиотеку Socks5Systemz и загружает её в память процесса. При этом используются стандартные API для работы с ресурсами и собственный алгоритм расшифровки с 16-байтовым ключом RC4. После распаковки DLL выполняется и устанавливает соединение с командным сервером (C2).

Конечная полезная нагрузка - DLL размером около 600 КБ - сильно обфусцирована, содержит мусорный код и контрольные конструкции, затрудняющие статический анализ. Динамический анализ показал, что при работе модуль циклически опрашивает список C2-адресов, пытаясь установить HTTPS-соединение. При неудаче переключается на HTTP. Если все попытки исчерпаны, цикл повторяется заново. Для аутентификации используется фиксированная строка User-Agent: Mozilla/5.0 (Windows; U; MSIE 9.0; Windows NT 9.0; en-US). Параметры запроса шифруются RC4 тем же ключом, который применяется для ответов сервера. Команды C2 включают connect, disconnect, idle, updips, updurls - они управляют подключением к ретрансляторам или обновлением списка IP.

В настоящее время ProxyBox ежедневно использует от 32 до 35 тысяч активных IP, значительная часть которых приходится на Россию, Бразилию и Индию. Исследователи с умеренной уверенностью предполагают, что операторы могут продавать трафик крупным провайдерам, повторно используя одни и те же IP-адреса.

Для защиты от подобных угроз организациям рекомендуется в первую очередь блокировать инфраструктурные IP-адреса первого и второго уровней, чтобы разорвать канал управления. Также следует настроить сетевые политики, ограничивающие использование подозрительных прокси-протоколов, и мониторить исходящий трафик на предмет характерного User-Agent. Полезно выявлять поведение циклического опроса C2 с пятисекундными тайм-аутами и использованием RC4. На уровне пользовательских устройств стоит отозвать права локального администратора у стандартных учётных записей - это помешает установке службы, создаваемой вредоносом для сохранения в системе. Категорически не следует устанавливать программное обеспечение из сомнительных источников, особенно с пиратских сайтов.

Индикаторы компрометации

IPv4

  • 107.150.33.194
  • 142.132.212.125
  • 142.54.177.178
  • 157.10.27.2
  • 168.119.213.115
  • 178.16.53.192
  • 178.16.55.185
  • 178.16.55.187
  • 178.16.55.188
  • 178.16.55.215
  • 178.16.55.217
  • 185.141.63.9
  • 192.151.149.114
  • 192.187.101.234
  • 193.176.153.180
  • 195.154.167.39
  • 195.154.174.222
  • 213.160.130.66
  • 23.234.102.37
  • 45.11.182.186
  • 45.11.182.82
  • 45.13.212.247
  • 45.155.250.225
  • 45.74.40.3
  • 5.135.136.152
  • 64.227.53.19
  • 65.108.127.141
  • 86.54.42.188
  • 88.80.150.6

SHA256

  • 0cdd39022d54530f9f84ffe6fd593c9619a290b0f96f183cbedf1156d320a332
  • c2b977e3daaec5881f6c5285d8c28564a1fff20d6f3b9772f6e55237f208ae7a
  • d63ea78e6f8180d1a29649b4b23ef1fd484bbbcce0d2e9b48985e3c8c8d1865e

Комментарии: 0