El malware RapperBot DDoS agrega cryptojacking como nueva fuente de ingresos
HogarHogar > Noticias > El malware RapperBot DDoS agrega cryptojacking como nueva fuente de ingresos

El malware RapperBot DDoS agrega cryptojacking como nueva fuente de ingresos

Jun 07, 2023

Las nuevas muestras del malware de botnet RapperBot han agregado capacidades de cryptojacking para extraer criptomonedas en máquinas Intel x64 comprometidas.

El cambio se produjo gradualmente, y los desarrolladores primero agregaron el componente de criptominería por separado del malware de botnet. Hacia fines de enero, las funcionalidades de botnet y criptominería se combinaron en una sola unidad.

Los investigadores de FortiGuard Labs de Fortinet han estado rastreando la actividad de RapperBot desde junio de 2022 e informaron que la red de bots basada en Mirai se centró en los servidores Linux SSH de fuerza bruta para reclutarlos para lanzar ataques distribuidos de denegación de servicio (DDoS).

En noviembre, los investigadores encontraron una versión actualizada de RapperBot que usaba un mecanismo de autopropagación de Telnet e incluía comandos DoS que eran más adecuados para ataques en servidores de juegos.

FortiGuard Labs informó esta semana sobre una variante actualizada de RapperBot que utiliza el minero XMRig Monero en arquitecturas Intel x64.

La firma de ciberseguridad dice que esta campaña ha estado activa desde enero y está dirigida principalmente a dispositivos IoT.

El código del minero ahora está integrado en RapperBot, ofuscado con codificación XOR de doble capa, que oculta de manera efectiva los grupos de minería y las direcciones de minería de Monero de los analistas.

FortiGuard Labs descubrió que el bot recibe su configuración de minería del servidor de comando y control (C2) en lugar de tener direcciones de grupo estáticas codificadas y utiliza múltiples grupos y billeteras para la redundancia.

La dirección IP de C2 incluso alberga dos proxies de minería para ofuscar aún más el rastro. Si el C2 se desconecta, RapperBot está configurado para usar un grupo de minería público.

Para maximizar el rendimiento de la minería, el malware enumera los procesos en ejecución en el sistema violado y finaliza los correspondientes a los mineros de la competencia.

En la última versión analizada de RapperBot, el protocolo de red binaria para la comunicación C2 se renovó para usar un enfoque de codificación de dos capas para evadir la detección de los monitores de tráfico de red.

Además, el tamaño y los intervalos de las solicitudes enviadas al servidor C2 se aleatorizan para que el intercambio sea más sigiloso, lo que genera patrones fácilmente reconocibles.

Si bien los investigadores no observaron ningún comando DDoS enviado desde el servidor C2 a las muestras analizadas, descubrieron que la última versión del bot admite los siguientes comandos:

RapperBot parece estar evolucionando rápidamente y expandir la lista de funciones para maximizar las ganancias del operador.

Para proteger los dispositivos de RapperBot y malware similar, se recomienda a los usuarios que mantengan el software actualizado, deshabiliten los servicios innecesarios, cambien las contraseñas predeterminadas por otras más seguras y utilicen firewalls para bloquear las solicitudes no autorizadas.

La nueva campaña de Horabot se hace cargo de las cuentas de Gmail y Outlook de las víctimas

Vulnerabilidad crítica de Ruckus RCE explotada por el nuevo malware de botnet DDoS

El FBI elimina el malware de robo de datos Russian Snake con un comando de autodestrucción

El nuevo malware de robo de información Atomic macOS apunta a 50 billeteras criptográficas

Falla del enrutador WiFi TP-Link Archer explotada por el malware Mirai

Script Bash que obtiene las dos cargas útiles por separado Solicitud de registro de víctima codificada