Especialistas da empresa japonesa Trend Micro, especializada em questões de segurança cibernética, descobriram o malware SprySOCKS, usado para atacar máquinas que executam sistemas Linux.

Fonte da imagem: Tumisu / pixabay.com

O novo malware se origina do backdoor Trochilus do Windows, descoberto em 2015 por pesquisadores da Arbor Networks – ele é iniciado e executado apenas na memória e sua carga útil não é armazenada em discos, o que torna a detecção muito mais difícil. Em junho deste ano, os pesquisadores da Trend Micro descobriram um arquivo em um servidor chamado “libmonitor.so.2” usado por um grupo cujas atividades eles acompanhavam desde 2021. No banco de dados do VirusTotal, eles encontraram um arquivo executável associado “mkmon”, que ajudou a descriptografar “libmonitor.so.2” e revelar sua carga útil.

Descobriu-se que se trata de um programa malicioso complexo para Linux, cuja funcionalidade coincide parcialmente com as capacidades do Trochilus e possui uma implementação original do protocolo Socket Secure (SOCKS), por isso o malware recebeu o nome de SprySOCKS. Ele permite coletar informações sobre o sistema, iniciar a interface de comando de controle remoto (shell), gerar uma lista de conexões de rede, implantar um servidor proxy baseado no protocolo SOCKS para trocar dados entre o sistema comprometido e o servidor de comando do invasor, e também realizar outras operações. A indicação de versões do malware sugere que ele ainda está em desenvolvimento.

Pesquisadores sugerem que o SprySOCKS seja usado por hackers do grupo Earth Lusca – ele foi descoberto pela primeira vez em 2021, e apareceu na lista de cibercriminosos um ano depois. O grupo usa métodos de engenharia social para infectar sistemas. SprySOCKS instala os pacotes Cobalt Strike e Winnti como cargas úteis. O primeiro é um kit para encontrar e explorar vulnerabilidades; a segunda, com mais de dez anos, está em contato com as autoridades chinesas. Existe uma versão de que o grupo Earth Lusca, que atua principalmente para fins asiáticos, tem como objetivo o roubo de fundos, pois muitas vezes suas vítimas são empresas envolvidas em jogos de azar e criptomoedas.

avalanche

Postagens recentes

A BioWare prometeu não incluir o epílogo de Dragon Age: The Veilguard no DLC, como fez em Dragon Age: Inquisition

Os desenvolvedores do estúdio canadense BioWare não incluirão o epílogo do RPG de fantasia Dragon…

18 minutos atrás

A Microsoft reiniciará a usina nuclear de Three Mile Island para alimentar seus data centers de IA

A Constellation Energy, a maior operadora de usina nuclear dos Estados Unidos, anunciou um contrato…

18 minutos atrás

“Isso é uma loucura”: para voos “ideais” no Microsoft Flight Simulator 2024 no PC você precisará de mais RAM do que espaço em disco

Desenvolvedores do estúdio francês Asobo publicaram os requisitos de sistema para Microsoft Flight Simulator 2024.…

48 minutos atrás

MSI está preparando placa de overclock MEG Z890 Unify-X para processadores Intel Arrow Lake-S

A MSI está se preparando para lançar a placa-mãe MEG Z890 Unify-X para entusiastas. O…

1 hora atrás

Astro Bot é um jogo de plataformas 3D dos sonhos. Análise

Jogado no PlayStation 5 O lançamento do Astro Bot coincidiu muito bem com o anúncio…

1 hora atrás

Os criadores de Dead Cells mostraram 15 minutos de jogo do novo jogo – a ação roglite ultrarrápida Windblown

Os desenvolvedores do estúdio francês Motion Twin, mais conhecido por Dead Cells, realizaram uma demonstração…

3 horas atrás