Целевой атаке на Linux-серверы с открытым SSH-портом подвержены как малые компании, так и крупные корпорации, эксплуатирующие облачную инфраструктуру. По данным центра аналитики AhnLab Security Intelligence Center (ASEC), во втором квартале 2026 года через honeypot-ловушки было собрано и проанализировано значительное количество логов попыток несанкционированного доступа к плохо администрируемым Linux SSH-серверам. Исследователи выделили несколько ключевых сценариев, каждый из которых нёс разную степень угрозы для бизнеса - от скрытого майнинга криптовалют до полного контроля над узлом.
Описание
Основным вектором вторжения остаются атаки методом перебора паролей (brute force) и словарные атаки. Злоумышленники сканируют публичные адреса в поиске серверов, на которых не настроена блокировка по IP после нескольких неудачных попыток входа. Как только подбирается валидная пара логин/пароль, на скомпрометированную машину загружается полезная нагрузка.
В отчёте анализа ASEC указано, что самыми распространёнными типами вредоносного ПО, устанавливаемого после успешного логина, стали черви, майнеры криптовалют, DDoS-боты и бэкдоры. Отдельно исследователи отметили рост числа случаев использования XMRig - популярного майнера Monero - в сочетании с дополнительным пропагационным зловредом, написанным на языке Go. Схема атаки выглядела следующим образом: после получения доступа к серверу злоумышленники загружали скрипт run, который затем запускал исполняемые файлы mysql (являвшийся переименованным XMRig) и meta - модуль для дальнейшего распространения. Оба файла были упакованы в архив pack.jpg. Модуль meta сканировал другие SSH-порты в локальной сети и, используя словари паролей из файлов ranges и pass, пытался заразить соседние машины.
Таким образом, атакующие не ограничивались майнингом на одном узле. Они стремились построить ботнет из сотен серверов, каждый из которых одновременно добывал криптовалюту и участвовал в DDoS-кампаниях по команде управляющего центра. При этом для маскировки своей деятельности применялись инструменты сокрытия. В частности, исследователи зафиксировали использование утилиты XHide, которая изменяет отображаемое в процессах имя вредоносной программы, заменяя его на легитимное (например, на имя системного демона). Также злоумышленники применяли Shc (Shell Script Compiler) - компилятор для shell-скриптов, позволяющий превратить текст скрипта в исполняемый бинарный файл, что усложняет его анализ антивирусными средствами.
Другим заметным типом угроз стала модификация ShellBot, распространявшаяся под именем .B0t. Этот бот ориентирован на проведение DDoS-атак и имеет встроенный арсенал для закрепления в системе. Дополнительно на серверах находили MIG LogCleaner - утилиту для очистки логов входа и системных журналов, чтобы скрыть следы вторжения. Сами атакующие использовали зашифрованный архив auto.jpg, внутри которого находились сценарий, скомпилированный с помощью Shc, XHide и подделанный под Discord бинарник XMRig. Вероятно, такое наименование было выбрано для обхода простейших сигнатурных детекторов, которые блокируют файлы с именем xmrig, но пропускают Discord.
Последствия таких атак очевидны: скомпрометированный сервер перестаёт быть надёжной единицей хранения или вычислений. Производительность процессора падает из-за майнинга, трафик расходуется на DDoS-запросы, а данные клиентов и бизнес-приложений оказываются под угрозой утечки. Кроме того, через захваченный SSH-узел злоумышленник может получить доступ к внутренней сети организации, если не настроена должная сегментация.
ASEC рекомендует администраторам Linux-систем внедрять многофакторную аутентификацию для SSH, использовать сложные и регулярно сменяемые пароли, своевременно устанавливать обновления безопасности ядра и системных пакетов. Аппаратные или программные межсетевые экраны с правилами блокировки подозрительных IP-адресов также способны существенно снизить количество успешных вторжений. Сам центр в режиме реального времени собирает адреса источников атак через honeypot-ловушки и передаёт верифицированные данные подписчикам сервиса AhnLab TIP.
Индикаторы компрометации
Domain
- irc.lat
- sad.lat
- time.justnames.in
- youpost.in
URL
- http://download.xrpl.city/.b0t
- http://download.xrpl.city/auto/auto.jpg
- http://download.xrpl.city/auto/mig
- http://download.xrpl.city/run
- http://download.xrpl.city/test/pack.jpg
MD5
- 0d01bd11d1d3e7676613aacb109de55f
- 0fde38c0cfa5e5bf8e6ac2a6be0232b7
- 161d62e4b7ab39f677e7a6828039ef79
- 2fcad1ae4a29ddb3862f3674065e7433
- 3acafaa615796f602ea02d1aa465ebd4