Новый вариант ботнета scraper и его уникальная метасигнатура

Новый вариант ботнета scraper и его уникальная метасигнатура

Источник: www.greynoise.io

Новый вариант ботнета scraper выявлен с помощью уникального сетевого отпечатка

Недавний анализ угроз в области кибербезопасности выявил новый вариант ботнета scraper, который можно эффективно обнаружить благодаря уникальной сетевой метасигнатуре. В отличие от традиционных методов, основанных на использовании строки пользовательского агента Hello-World/1.0, этот ботнет выделяется своими поведенческими характеристиками, образующими неповторимый отпечаток.

Поведенческие отпечатки как ключ к идентификации

Идентификация данного варианта ботнета строится на его поведенческих отпечатках, которые формируют комплексную метасигнатуру. Этот подход позволяет отличить угрозу от множества других вредоносных объектов, поскольку строка пользовательского агента легко подделывается и не даёт точной картины активности.

Статистика обнаружения и географическое распространение

В ходе исследования были проанализированы 3595 уникальных IP-адресов, связанных с данной активностью:

  • 1359 адресов (38%) классифицированы как вредоносные;
  • 122 адреса (3%) признаны подозрительными;
  • 2114 адресов (59%) — без прямых признаков вредоносной активности;
  • Обнаружен всего 1 безобидный IP-адрес.

Особое внимание специалистов привлекла географическая концентрация источников трафика, отмеченная в Тайване. Такая географическая ориентация вызывает обеспокоенность, так как указывает на возможное широкое распространение уязвимых технологий или сервисов в этом регионе, либо на массовое скомпрометирование устройств.

Рекомендации по защите от ботнета scraper

Для минимизации ущерба специалисты компании GreyNoise рекомендуют следующий комплекс мер:

  • Блокировка всех IP-адресов, демонстрирующих признаки участия в ботнете, что позволит снизить риск автоматического скрейпинга данных.
  • Мониторинг внутреннего трафика — особенно для устройств, которые взаимодействуют с идентифицированными вредоносными IP.
  • Отслеживание сигнатур JA4+, способных указывать на аналогичные варианты ботнета или скоординированные атаки.

Данный подход повышает эффективность обнаружения угроз и позволяет своевременно принимать меры по их нейтрализации.

Заключение

Обнаружение уникального варианта ботнета scraper с помощью сетевого отпечатка демонстрирует важность развития методов поведенческого анализа киберугроз. Географическая концентрация активности в регионе Тайваня указывает на необходимость локальных и глобальных усилий по обеспечению безопасности и мониторингу уязвимых систем. Следование рекомендациям по блокировкам и мониторингу поможет своевременно предотвратить распространение этого и других подобных видов вредоносной активности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: