Bot mreža Sathurbot sa 20000 botova napada WordPress sajtove

Opisi virusa, 11.04.2017, 01:00 AM

Bot mreža Sathurbot sa 20000 botova napada WordPress sajtove

Bot mreža sastavljena od 20000 botova pokušava da kompromituje što više WordPress sajtova šireći backdoor downloader trojanca nazvanog Sathurbot, upozorili su stručnjaci kompanije ESET.

Sathurbot može da se ažurira i da preuzima i pokreće druge malvere, kao što su Boaxxe, Kovter i Fleercivet, ali to nije konačan spisak.

Sathurbot je i web crawler, koji traži WordPress sajtove.

On isprobava različite lozinke na svakom sajtu, u nadi da će neka od njih biti prava i da će tako biti moguć pristup sajtu.

Različiti botovi u bot mreži Sathurbot isprobavaju različite lozinke za isti sajt. Svaki bot pokušava sa samo jednom lozinkom na svakom sajtu i onda prelazi na drugi. Na taj način izbegava se situacija da IP adresa bota bude stavljena na crnu listu napadnutog sajta a obezbeđuje se da bot u budućnosti može da poseti isti sajt. Nisu svi botovi web crawleri, ali svi učestvuju u isprobavanju lozinki na napadnutim sajtovima.

Sathurbot funkcioniše i kao seeder za maliciozne torente.

Trojanac se pojavio juna prošle godine, šireći se uglavnom tako što mami korisnike da preuzimaju piratski sadržaj (filmove ili softver) preko torent fajlova koji se nude na kompromitovanim, uglavnom WordPress sajtovima.

Kada korisnik počne da preuzima torent fajl, sve će izgledati legitimno, sa dovoljno seedera. Ako preuzima film, preuzeće fajl sa video ekstenzijom, sa instalerom za paket kodeka i objašnjenje u tekstualnom formatu. Ako preuzima softver, torent sadrži izvršni i tekstualni fajl. Kada žrtva pokrene izvršni fajl učitava se DLL Sathurbot.

Preuzimanje i pokretanje izvršnog fajla pokreće pop-up prozore sa porukom o grešci. Međutim, nije greška - u pozadini, malver je instaliran i kontaktira komandno-kontrolni server, i čeka dalja uputstva.

Napadači su verovatno plaćeni da instaliraju malver, tako da pokušavaju da kompromituju što veći broj računara da bi ga instalirali.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Zašto stručnjake brine bezopasna bot mreža Hajime

Zašto stručnjake brine bezopasna bot mreža Hajime

Sve veća bot mreža Hajime počinje da brine stručnjake, s obzirom da se procenjuje da u ovom trenutku ona ima oko 300000 inficiranih uređaja. Iako... Dalje

Novi malver za Mac DOK ne detektuje nijedan antivirus VirusTotala

Novi malver za Mac DOK ne detektuje nijedan antivirus VirusTotala

Mnogi veruju da nemaju razloga da brinu o malverima ako koriste Mac, ali nažalost, to nije istina. Podaci kompanije McAfee pokazuju da je u 2016. bro... Dalje

Ransomware Locky se vratio i sada se širi preko spam emailova sa malicioznim dokumentima

Ransomware Locky se vratio i sada se širi preko spam emailova sa malicioznim dokumentima

Ransomware Locky se vratio, opasniji nego ikad pre. Posle zatišja početkom godine, Locky ponovo napada, dolazeći do svojih žrtava preko spam email... Dalje

Ruski haker prodaje jeftini ransomware Karmen na Dark Webu

Ruski haker prodaje jeftini ransomware Karmen na Dark Webu

Ransomware godinama ugrožava korisnike interneta, a poslednjih godina ova vrsta malvera postao je omča oko vrata svih, od kompanija, bolnica, banaka... Dalje

Ransomware Mole se širi preko lažnih online Word dokumenata

Ransomware Mole se širi preko lažnih online Word dokumenata

Istraživač Bred Dankan tvrdi da je otkrio novi ransomware nazvan Mole dok je analizirao novu spam kampanju. Međutim, moguće je da nije reč o sasv... Dalje