TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32249 30
CTT Report Hub #ParsedReport #CompletenessHigh 08-09-2026 Redis Cryptomining Botnet Compromised 3,562 Servers, Exposed by the Operator's Own Files https://hunt.io/blog/redis-cryptomining-botnet-3562-servers Report completeness: High Threats: Meterpreter_tool Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе кампании по майнингу криптовалюты были скомпрометированы 3 562 сервера Redis за счёт использования неаутентифицированного доступа и злонамеренной репликации, а не уязвимости программного обеспечения. Злоумышленники изменили настройки Redis для развертывания майнера XMRig на основе cron, при этом успех операции в значительной степени зависел от точности списков целей и мер по устранению последствий. В рамках кампании добывалась криптовалюта Monero, при этом существовал риск перезаписи легитимных данных закрепления (persistence) Redis.
-----

Кампания по майнингу криптовалюты привела к компрометации 3 562 различных серверов Redis с использованием неаутентифицированных экземпляров Redis и злонамеренной репликации, а не уязвимости, специфичной для конкретной версии. Оператор просканировал список из 12 966 хостов и провел два полных цикла атак по всему списку, достигнув уровней компрометации 22,1 % и 26,1 %. Третий цикл атак, направленный на 2 342 предварительно отобранных хоста без аутентификации, был успешен в отношении 1 701 системы, что составляет 72,6 %, что указывает на то, что ограничивающими факторами для более широких кампаний являлись устаревшие списки целей и отсутствие устранения уязвимостей, а не возможности эксплуатации. Подтвержденные жертвы использовали версии Redis от 2.8.17 до 7.2.0, среди них были системы на базе Ubuntu, Debian, RHEL и CentOS.

Основная атака использовала необработанные команды протокола RESP для Redis для проверки доступа, изменения параметров `dir` и `dbfilename`, а также принудительного запуска репликации `SLAVEOF` с серверов Redis, контролируемых злоумышленником, по адресу `188.245.99.156` на портах 16379–16385. Сформированный файл RDB был записан как `/etc/cron.d/.redis-miner`, после чего злоумышленник восстановил исходные настройки Redis и выполнил команду `SLAVEOF NO ONE`. Платформа cron скачала неизмененный релиз XMRig с GitHub, переименовала его в `/tmp/.xmrig` и добывала монеты Monero через пул `pool.moneroocean.stream:443` с использованием TLS. В качестве идентификатора рига использовалось имя хоста жертвы, была включена функция keepalive, а количество потоков майнинга масштабировалось с помощью `nproc`. Процесс репликации также мог перезаписывать легитимные пути закрепления данных Redis, создавая риск потери данных.

Другие техники оказались неэффективными или оставались на этапе тестирования. Метод на основе AOF предпринял попытку внедрения SSH-ключей в `authorized_keys`, однако все 2342 попытки завершились ошибкой `AUTH_REQUIRED` при выполнении `CONFIG SET`. Исследование песочницы Lua в MongoDB не привело к подтвержденным компрометациям, а сценарий атаки на WordPress, включавший спрейинг учетных данных, сбор nonce, установку плагина и размещение PHP-вебшелла, не был продемонстрирован в промышленных масштабах. Экспериментальные методы закрепления включали хуки APT, скрипты в `/etc/profile.d`, каталоги запуска SysV и пути конфигурации модулей ядра.

Инфраструктура включала защищённый токеном сервис C2 на Python, работающий на порту 10000, который записывал HTTP-запросы heartbeat в SQLite. Оператор использовал безфайловые загрузчики на Python с кодированием Base64, портативные среды выполнения Python и рабочую среду на базе Windows. Тот же кошелёк Monero присутствовал в локальной активности XMRig и в отдельном, более раннем инструментарии Linux Meterpreter/XMRig, размещённом на `194.48.248.105`, что связывает кампании через общую схему монетизации.
More from @aptreports
  1. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 8, 2026#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on Malw…
  4. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 8, 2026#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed t…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →