TGViewer
DeepWeb DeepWeb @deepwebita · 56.1K subscribers
Post #3678 21.4K
⁣🤖 L'incredibile resilienza della botnet Ebury: 400.000 server Linux compromessi nel corso di 15 anni

La botnet Ebury ha penetrato quasi 400.000 server Linux dal 2009, secondo un recente rapporto di ESET. Attualmente, stima che circa 100.000 server siano ancora a rischio.
“Sebbene 400.000 sia un numero enorme, è importante capire che questo è il numero totale di infezioni in quasi 15 anni. Non tutte le macchine sono state infettate contemporaneamente”, chiarisce ESET.
Le azioni della botnet Ebury sono oggetto di attenzione da parte dei ricercatori ESET da più di un decennio. Segnalano significativi aggiornamenti del malware nel 2014 e nel 2017. Una recente operazione delle forze dell'ordine olandesi ha fornito nuove informazioni sulle sue attività.

Gli ultimi attacchi di Ebury mirano ai fornitori di hosting, con lo scopo di effettuare attacchi alla catena di fornitura che colpiscono i clienti che noleggiano server virtuali. L'iniziale compromissione avviene tramite attacchi che sfruttano credenziali rubate.
Una volta compromesso, il malware ruba gli elenchi di connessioni SSH e le chiavi di autenticazione per guadagnare accesso ad altri sistemi.
“Se il file known hosts contiene informazioni sottoposte ad hashing, gli aggressori proveranno ad hackerarne il contenuto”, avvertono gli esperti di ESET.
Nutrendosi di questa vulnerabilità, gli aggressori possono elevare i propri privilegi. Inoltre, usano l'infrastruttura dei provider di hosting per spargere Ebury su contenitori o ambienti virtuali.

Nella fase successiva, i conduttori di malware intercettano il traffico SSH sui server di destinazione usando lo spoofing ARP. Quando un utente accede a un server infetto tramite SSH, Ebury **registra le sue credenziali.
Se questi server contengono **portafogli di criptovalute
, Ebury utilizza le credenziali rubate per svuotare automaticamente tali portafogli. Nel solo 2023, almeno 200 server, tra cui nodi di Bitcoin ed Ethereum, hanno subito questo tipo di attacco.
Gli aggressori sfruttano vari modi per guadagnare da questa botnet, tra cui il furto di dati delle carte di credito, il reindirizzamento del traffico web e l'invio di spam.

ESET ha scoperto, alla fine del 2023, nuove tecniche di offuscamento e un sistema di generazione di domini che permettono alla botnet di sfuggire al rilevamento e migliorare la resistenza al blocco.
Gli operatori di Ebury, secondo le autorità olandesi, utilizzano identità false o rubate, a volte persino fingersi altri criminali informatici per confondere gli investigatori. L'indagine è ancora in corso, e non sono ancora state presentate accuse specifiche.
More from @deepwebita
  1. Sep 24, 2026⁣🚨 UaniaOS: una falla trasforma il pannello web in una shell root Un ricercatore di Hacke…
  2. Sep 22, 2026⁣🔐 Revolut, il caso dei 680 clienti: non un attacco alla banca, ma una PEC istituzionale…
  3. Sep 10, 2026⁣🚨 SAP in emergenza: una RCE critica può spalancare le porte ai dati aziendali SAP ha cor…
  4. Sep 4, 2026⁣🤖 OpenAI Astra raggiunge il livello “Critico”: l’AI ora può scoprire e sfruttare zero-da…
  5. Sep 3, 2026⁣💌 ILOVEYOU: il “ti amo” che nel 2000 mise in ginocchio Internet Il 4 maggio 2000 milioni…
  6. Sep 2, 2026⁣🇺🇸🇨🇳 Gli USA smantellano una rete hacker cinese usata contro infrastrutture critiche…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →