
È stata scoperta una nuova campagna dannosa mirata agli ambienti Linux per l’estrazione illegale di criptovalute e la distribuzione di malware per botnet. Pertanto, gli hacker stanno attaccando i server Oracle Weblogic utilizzando il nuovo malware Hadooken.
Secondo Aqua Security, che ha scoperto questa attività, gli attacchi si basano su vulnerabilità note e configurazioni errate (come credenziali deboli) per penetrare nel sistema ed eseguire codice arbitrario.
Per fare ciò, vengono lanciati due payload quasi identici: uno è scritto in Python e l’altro è uno script di shell. Entrambi sono responsabili della ricezione del malware Hadooken da un server remoto (89.185.85[.]102 o 185.174.136[.]204).
“Una volta eseguito, Hadooken distribuisce il malware Tsunami e distribuisce un miner di criptovaluta”, affermano gli esperti. – Inoltre, lo script della shell tenta di esaminare varie directory contenenti dati SSH (incluse credenziali, informazioni sull’host e segreti) e utilizza queste informazioni per attaccare server conosciuti. Quindi si sposta lateralmente attraverso la rete dell’organizzazione o gli ambienti connessi per distribuire ulteriormente Hadooken”.
Come accennato in precedenza, Hadooken contiene due componenti: un minatore di criptovaluta e un malware botnet DDoS noto come Tsunami (aka Kaiten), che ha precedentemente attaccato i servizi Jenkins e Weblogic distribuiti sui cluster Kubernetes. Il malware si attacca anche all’host, creando schedulazioni cron con nomi casuali per eseguire periodicamente il minatore a frequenze diverse.

I ricercatori notano che Hadooken rinomina i servizi dannosi in “-bash” o “-java” per mascherarsi da processi legittimi e integrarsi con la normale attività. Inoltre, il malware cancella i registri di sistema per nascondere le tracce della sua presenza, rendendo difficile il rilevamento e l’analisi.
Secondo Aqua Security, l’indirizzo menzionato 89.185.85[.]102 è registrato in Germania presso la società di hosting Aeza International LTD (AS210644), e in precedenza gli analisti di Uptycs lo hanno associato al gruppo 8220, che sfruttava le vulnerabilità in precedenza Apache Log4j e Atlassian Confluence Server e Data Center.
Sempre su questo server è stato scoperto uno script PowerShell che scaricava il malware ransomware Mallox per Windows.
“Secondo alcuni rapporti, questo indirizzo IP viene utilizzato per distribuire ransomware, quindi si può presumere che gli aggressori stiano prendendo di mira sia gli endpoint Windows per effettuare attacchi ransomware, sia i server Linux per sfruttare software spesso utilizzato dalle grandi organizzazioni per eseguire backdoor e cryptominer” concludono gli esperti.
Anche il secondo indirizzo IP 185.174.136[.]204, attualmente inattivo, risulta essere associato ad Aeza Group Ltd. (AS216246).
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cyber NewsBETTI RHC è un progetto editoriale e culturale ideato da Red Hot Cyber, realtà italiana punto di riferimento nel panorama della cybersecurity e della divulgazione tecnologica. Non si tratta di un semplice fumetto, ma di…
Cyber NewsMentre il cloud è diventato il cuore dell’economia digitale, l’Unione europea si trova davanti a una scelta storica: trasformare la certificazione cloud in uno strumento di sovranità o limitarsi ad un semplice controllo tecnico. Il…
VulnerabilitàÈ il nuovo fuzzing del futuro? Con ogni probabilità sarà un approccio combinato multi agente, dove le AI assieme al bug hunter saranno in grado di ridurre drasticamente i tempi di individuazione dei bug 0-day.…
InnovazioneVenerdì è emersa online una notizia capace di strappare un sorriso e, subito dopo, generare un certo disagio: il lancio di Moltbook, un social network popolato non da persone ma da agenti di intelligenza artificiale.…
Cyber NewsPer oltre tre decenni è stato una colonna silenziosa dell’ecosistema Windows. Ora però il tempo di NTLM sembra definitivamente scaduto. Microsoft ha deciso di avviare una transizione profonda che segna la fine di un’era e…