https://hunt.io/blog/redis-cryptomining-botnet-3562-servers
TL;DR: Челы из Hunt.io вскрыли майнинг-ботнет на 3500+ серверов Redis просто потому, что мамкин оператор забыл закрыть open directory на 80 порту своего C2.
Внутри лежал полный фарш: логи атак, исходники тулчейна и реестр винды самого атакующего. Эксплойт красивый (Rogue Redis Replication с генерацией RDB на лету и дропом cron-тасок), маскировка майнера отличная (трафик XMRig по TLS на 443 порт), но OPSEC оператора - абсолютное дно. Взломать 3.5к тачек, чтобы потом спалить свою домашнюю пекарню через дамп реестра и общий Monero-кошелек - это премия Дарвина в инфобезе.
Post #4132
1.55K
Forwarded from W1R3L355
- ❤ 7
- 🐳 5