Кроссплатформенный Endpoint Botnet атаковал 1311 серверов распылением паролей

В июле 2026 года в ходе мониторинга инфраструктуры управления (C2) трояна Silver Fox исследователи обнаружили ранее не раскрытый кроссплатформенный ботнет, временно получивший название Endpoint Botnet. Вместо получения команд с этих серверов вредоносное ПО атаковало несколько систем C2 Silver Fox, что и позволило выявить его активность. Ботнет проводил распределенные атаки методом распыления пароля (Password Spraying) в отношении как минимум 1311 серверов в более чем 20 странах и регионах.

Среди целей ботнета находится инфраструктура, размещенная на следующих платформах:

  • Tencent Cloud
  • Alibaba Cloud
  • AWS
  • Azure
  • Hetzner
  • OVH

Архитектура и возможности

Endpoint Botnet использует трехуровневую архитектуру, состоящую из компонентов развертывания, фреймворка загрузчика и атакующих полезных нагрузок. Ботнет поддерживает несколько операционных систем, включая Windows и Linux, и обеспечивает следующие функции:

  • автоматическое распространение
  • закрепление
  • скрытность
  • получение команд
  • сбор информации
  • доставку полезных нагрузок

На этапе развертывания образы маскируются под легитимные инструменты, например, curl или клиенты endpoint detection and response (EDR). Внутренние данные шифруются с помощью AES, и для анализа потребовалось расшифровать связанные трафик и данные конфигурации атаки. Первоначальные образы для Windows и Linux отсутствовали в VirusTotal и на момент обнаружения не вызывали срабатываний антивирусных систем.

Методы атаки

Ботнет поддерживает распыление пароля по 13 распространённым сетевым протоколам. В настоящее время основным наблюдаемым объектом атаки является wsman, протокол управления веб-сервисами, обычно связанный с Microsoft WinRM и GSSAPI. В ходе анализа также были выявлены кроссплатформенный инструмент развёртывания, ориентированный на Linux, скрипты развёртывания и вредоносные нагрузки для последующих этапов атаки.

Оценка разработки

Инфраструктура ботнета, по всей видимости, находится на ранней стадии строительства, но уже обладает обширными возможностями для атак на учётные данные и доставки вредоносных компонентов. Вредоносное ПО было оценено как написанное с помощью ИИ или при участии ИИ. Это указывает на использование автоматизированных процессов разработки и атак в рамках быстро расширяющейся операции по распылению учётных данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: