Кроссплатформенный Endpoint Botnet атаковал 1311 серверов распылением паролей
В июле 2026 года в ходе мониторинга инфраструктуры управления (C2) трояна Silver Fox исследователи обнаружили ранее не раскрытый кроссплатформенный ботнет, временно получивший название Endpoint Botnet. Вместо получения команд с этих серверов вредоносное ПО атаковало несколько систем C2 Silver Fox, что и позволило выявить его активность. Ботнет проводил распределенные атаки методом распыления пароля (Password Spraying) в отношении как минимум 1311 серверов в более чем 20 странах и регионах.
Среди целей ботнета находится инфраструктура, размещенная на следующих платформах:
- Tencent Cloud
- Alibaba Cloud
- AWS
- Azure
- Hetzner
- OVH
Архитектура и возможности
Endpoint Botnet использует трехуровневую архитектуру, состоящую из компонентов развертывания, фреймворка загрузчика и атакующих полезных нагрузок. Ботнет поддерживает несколько операционных систем, включая Windows и Linux, и обеспечивает следующие функции:
- автоматическое распространение
- закрепление
- скрытность
- получение команд
- сбор информации
- доставку полезных нагрузок
На этапе развертывания образы маскируются под легитимные инструменты, например, curl или клиенты endpoint detection and response (EDR). Внутренние данные шифруются с помощью AES, и для анализа потребовалось расшифровать связанные трафик и данные конфигурации атаки. Первоначальные образы для Windows и Linux отсутствовали в VirusTotal и на момент обнаружения не вызывали срабатываний антивирусных систем.
Методы атаки
Ботнет поддерживает распыление пароля по 13 распространённым сетевым протоколам. В настоящее время основным наблюдаемым объектом атаки является wsman, протокол управления веб-сервисами, обычно связанный с Microsoft WinRM и GSSAPI. В ходе анализа также были выявлены кроссплатформенный инструмент развёртывания, ориентированный на Linux, скрипты развёртывания и вредоносные нагрузки для последующих этапов атаки.
Оценка разработки
Инфраструктура ботнета, по всей видимости, находится на ранней стадии строительства, но уже обладает обширными возможностями для атак на учётные данные и доставки вредоносных компонентов. Вредоносное ПО было оценено как написанное с помощью ИИ или при участии ИИ. Это указывает на использование автоматизированных процессов разработки и атак в рамках быстро расширяющейся операции по распылению учётных данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



