La botnet Ebury ha penetrato quasi 400.000 server Linux dal 2009, secondo un recente rapporto di ESET. Attualmente, stima che circa 100.000 server siano ancora a rischio.
“
Sebbene 400.000 sia un numero enorme, è importante capire che questo è il numero totale di infezioni in quasi 15 anni. Non tutte le macchine sono state infettate contemporaneamente”, chiarisce ESET.Le azioni della botnet Ebury sono oggetto di attenzione da parte dei ricercatori ESET da più di un decennio. Segnalano significativi aggiornamenti del malware nel 2014 e nel 2017. Una recente operazione delle forze dell'ordine olandesi ha fornito nuove informazioni sulle sue attività.
Gli ultimi attacchi di Ebury mirano ai fornitori di hosting, con lo scopo di effettuare attacchi alla catena di fornitura che colpiscono i clienti che noleggiano server virtuali. L'iniziale compromissione avviene tramite attacchi che sfruttano credenziali rubate.
Una volta compromesso, il malware ruba gli elenchi di connessioni SSH e le chiavi di autenticazione per guadagnare accesso ad altri sistemi.
“
Se il file known hosts contiene informazioni sottoposte ad hashing, gli aggressori proveranno ad hackerarne il contenuto”, avvertono gli esperti di ESET.Nutrendosi di questa vulnerabilità, gli aggressori possono elevare i propri privilegi. Inoltre, usano l'infrastruttura dei provider di hosting per spargere Ebury su contenitori o ambienti virtuali.
Nella fase successiva, i conduttori di malware intercettano il traffico SSH sui server di destinazione usando lo spoofing ARP. Quando un utente accede a un server infetto tramite SSH, Ebury **registra le sue credenziali.
Se questi server contengono **portafogli di criptovalute, Ebury utilizza le credenziali rubate per svuotare automaticamente tali portafogli. Nel solo 2023, almeno 200 server, tra cui nodi di Bitcoin ed Ethereum, hanno subito questo tipo di attacco.
Gli aggressori sfruttano vari modi per guadagnare da questa botnet, tra cui il furto di dati delle carte di credito, il reindirizzamento del traffico web e l'invio di spam.
ESET ha scoperto, alla fine del 2023, nuove tecniche di offuscamento e un sistema di generazione di domini che permettono alla botnet di sfuggire al rilevamento e migliorare la resistenza al blocco.
Gli operatori di Ebury, secondo le autorità olandesi, utilizzano identità false o rubate, a volte persino fingersi altri criminali informatici per confondere gli investigatori. L'indagine è ancora in corso, e non sono ancora state presentate accuse specifiche.