Malwarebytes виявила шкідливу програму StealthWorker, яка вміє підбирати паролі під Windows та Linux
Malwarebytes виявила шкідливу програму StealthWorker, яка вміє підбирати паролі під Windows та Linux
Невідомі зловмисники поширюють по комп'ютерних системах під керуванням Windows та Linux шкідливу програму, яка здійснює брутфорс-атаки (підбір паролів) на різні сервери та онлайн-ресурси, часто пов'язані з електронною комерцією.
Програма StealthWorker (також відома як GoBrut) була вперше виявлена наприкінці лютого 2019 р. компанією Malwarebytes. Зараз експерт фірми FortGuard Labs з'ясував, що StealthWorker вже використовується для атак на різні платформи.
Встановлено, що StealthWorker спочатку був багатофункціональний шкідливість, здатний експлуатувати велику кількість вразливостей у таких системах як Magento, phpMyAdmin, cPanelContentManagementSystems, а також здійснювати брутфорс-атаки розподілено. Вже відомо, що саме цю програму використовували для атаки та впровадження скіммерів (читачів паролів) на декількох майданчиках електронної комерції на базі Magento.
Розподілені брутфорс-атаки, що виробляються з кількох IP, дозволяють обходити захисні засоби: ті зазвичай спрацьовують на множинні спроби перебору логінів-паролів з однієї і тієї ж IP-адреси.
Раніше зловмисники розповсюджували StealthWorker за допомогою серверного трояна WallyShack. Тепер зараження здійснюється майже виключно за допомогою брутфорсу серверів зі слабкими або встановленими логінами і паролями.
Проникнувши в систему шкідливість створює заплановане завдання засобами Windows або Linux, за допомогою яких забезпечує собі стійку присутність, а потім надсилає контрольному серверу повідомлення про готовність до роботи та очікує надходження команди про здійснення атаки.
«Розподілені брутфорс-атаки — не таке часте явище, — каже експерт з інформаційної безпеки. — З упевненістю можна сказати, що, як і розподілені DDoS-атаки, вони значно результативніші, ніж ті, що виробляються з одного джерела. Однак брутфорс практично марний, якщо адміністративні облікові записи атакованого ресурсу використовують правильну парольну політику, двофакторну авторизацію та інші рекомендовані засоби захисту»
