Socks5Systemz 代理服务已感染全球 10,000 个系统

VSole2023-11-07 09:53:41

名为“Socks5Systemz”的代理僵尸网络已通过“PrivateLoader”和“Amadey”恶意软件加载程序感染全球计算机,目前已统计有 10,000 台受感染设备。

该恶意软件会感染计算机,并将其转变为恶意、非法或匿名流量的流量转发代理。它将这项服务出售给每天支付 1 至 140 美元加密货币的订阅者。

BitSight的一份报告详细介绍了 Socks5Systemz,该报告称代理僵尸网络至少自2016年以来就已存在,但直到最近才相对低调。

Socks5Systemz

Socks5Systemz 僵尸程序由 PrivateLoader 和 Amadey 恶意软件分发,这些恶意软件通常通过网络钓鱼、漏洞利用工具包、恶意广告、从 P2P 网络下载的木马可执行文件等进行传播。

BitSight 看到的样本名为“previewer.exe”,其任务是将代理机器人注入到主机内存中,并通过名为“ContentDWSvc”的 Windows 服务为其建立持久性。

代理机器人有效负载是一个 300 KB 32 位 DLL。它使用域生成算法 (DGA) 系统与其命令和控制 (C2) 服务器连接,并发送有关受感染计算机的分析信息。

作为响应,C2 可以发送以下命令之一来执行:

空闲:不执行任何操作

connect:连接到反向连接服务器

connect:断开与反向连接服务器的连接

updips:更新授权发送流量的 IP 地址列表

upduris:尚未实施

connect 命令至关重要,它指示机器人通过端口 1074/TCP 建立反向连接服务器连接

一旦连接到威胁行为者的基础设施,受感染的设备现在可以用作代理服务器并出售给其他威胁行为者。

连接到反向连接服务器时,它使用确定 IP 地址、代理密码、阻止端口列表等的字段。这些字段参数确保只有白名单中的机器人并具有必要的登录凭据才能与控制服务器交互,从而阻止未经授权的尝试。

法经营影响

BitSight 映射了主要位于法国和整个欧洲(荷兰、瑞典、保加利亚)的 53 个代理机器人、反向连接、DNS 和地址获取服务器的广泛控制基础设施。

自 10 月初以来,分析师通过端口 1074/TCP 记录了 10,000 次与已识别的反向连接服务器的不同通信尝试,表明受害者数量相同。

地理分布稀疏且随机,覆盖全球,但印度、美国、巴西、哥伦比亚、南非、阿根廷和尼日利亚感染人数最多。

Socks5Systemz 代理服务的访问权限分为两个订阅级别,即“标准”和“VIP”,客户通过匿名(无 KYC)支付网关“Cryptomus”进行支付。

订阅者必须声明代理流量的来源 IP 地址,才能将其添加到机器人的白名单中。

标准订阅者仅限于单个线程和代理类型,而 VIP 用户可以使用 100-5000 个线程并将代理类型设置为 SOCKS4、SOCKS5 或 HTTP。

下面列出了每项服务的价格:

住宅代理僵尸网络是一项 利润丰厚的业务 ,对互联网安全和未经授权的带宽劫持具有重大影响。

这些服务通常用于购物机器人并绕过地理限制,因此非常受欢迎。

8 月,AT&T 分析师透露了一个由超过 400,000 个节点组成的广泛代理网络,其中不知情的 Windows 和 macOS 用户充当出口节点,引导其他人的互联网流量。

流量机器人
本作品采用《CC 协议》,转载必须注明作者和本文链接
对人力资源服务行业来说,流量犹如一把双刃剑。
新的研究表明,黑客经常使用相同的常用密码,通常是默认密码获得服务器的访问权。来自Bulletproof的数据还显示,在黑客使用的顶级默认凭证列表中,默认的Raspberry Pi用户名和登录信息占据了突出位置。
2021年是网络犯罪分子获得成功的一个标志性年份,他们利用新冠疫情、远程工作的激增、网络攻击新技术和安全漏洞进行网络攻击获得更多的利益。网络犯罪数据的这种历史性增长导致了从涉及薪资保护计划(PPP)贷款的金融欺诈到网络钓鱼计划和机器人流量激增的各种情况。
通过有效的bot管理可以减轻对api的攻击。Schimmelbusch解释说,在这些情况下,攻击者通常将API定位为针对整个组织的目标,而不是针对单个应用程序或单个渠道。Reyzelman说,Akamai在30天内看到了200万次凭据滥用尝试,并且能够阻止71,000人。伍德说,在游戏方面,Akamai遭受了超过1000亿个凭证填充攻击,其中90亿是针对游戏的。这三位发言人说,这个问题不会消失,而Schimmelbusch补充说,存在金钱收益的动机和潜力。
零售机器人正在帮助黄牛抢购PS5和Xbox Series X的库存,并收取高额加价。对于全球游戏玩家来说,这是重要的一周,即将发布的Xbox Series X和PlayStation PS5决斗游戏。在周二发布之日,零售商很快就将Xbox库存清除了。Best Buy迅速将其售罄,售价为美元。不过,在eBay上有很多可用的产品,其价格标签是该价格的两倍多,有的标价超过1000美元。但是 Nate 对他做错任何事的建议感到不满。
到2025年,全球物联网设备的总安装基础预计将达到309亿台,这导致物联网僵尸网络的威胁及其整体影响将会继续扩大。物联网设备的日益扩散已成为攻击者有吸引力的目标。随着数百万物联网设备及其数量的持续增加,它们不会不断更新以应对安全漏洞。Mirai及其变体在2021年继续构成威胁;他们以其重要的新功能扩大了攻击范围。此外,先进的自动端点检测和保护解决方案必须提供物联网设备及其安全状态的完整可见性。
到2025年,全球物联网设备的总安装基础预计将达到309亿台,这导致物联网僵尸网络的威胁及其整体影响将会继续扩大。物联网设备的日益扩散已成为攻击者有吸引力的目标。随着数百万物联网设备及其数量的持续增加,它们不会不断更新以应对安全漏洞。Mirai及其变体在2021年继续构成威胁;他们以其重要的新功能扩大了攻击范围。此外,先进的自动端点检测和保护解决方案必须提供物联网设备及其安全状态的完整可见性。
物联网设备的日益普及为今天放大 DDoS 攻击的物联网僵尸网络的兴起铺平了道路。这是一个危险的警告,复杂的 DDoS 攻击和长期服务中断的可能性将阻止企业发展。
网络安全已经成为许多企业的日常运营部分。然而,缺乏数据保护、全球疫情的副作用以及漏洞利用的复杂性增加导致被黑和受损数据急剧增加,这些数据通常来自工作场所中越来越常见的来源,例如移动设备和物联网(IoT)设备等。
VSole
网络安全专家