TGViewer
Учебный центр НТЦ «Вулкан» Учебный центр НТЦ «Вулкан» @uc_vulkan · 569 subscribers
Post #109 442
Команда Black Lotus Labs, работающая под эгидой Lumen Technologies, сообщила об обнаружении новой схемы работы ботнета ngioweb, являющегося основой одного из крупнейших криминальных прокси-сервисов NSOCKS. Этот сервис ежедневно использует около 35 000 ботов в 180 странах, 60% которых расположены в США.

Расследование показало, что около 80% ботов NSOCKS связаны с ботнетом ngioweb, атакующим IoT-устройства и маршрутизаторы SOHO. Через эту инфраструктуру злоумышленники обфусцируют вредоносный трафик, занимаются фишингом и организуют DDoS-атаки. Lumen Technologies удалось идентифицировать более 180 серверов командного управления (C2), которые используются для сокрытия личности пользователей. Эти серверы не только обеспечивают работу NSOCKS, но и позволяют различным преступным группировкам, таким как Shopsocks5, использовать инфраструктуру ботнета.

Анализ ngioweb показал, что он использует множество эксплойтов для уязвимых устройств, но не задействует уязвимости «нулевого дня». Вместо этого операторы ботнета активно эксплуатируют устаревшие версии прошивок и ПО.
Одной из главных угроз является тот факт, что заражённые устройства часто используются несколькими преступными группами одновременно. Lumen Technologies заблокировала весь трафик, связанный с ботнетом ngioweb, на своей сети и опубликовала индикаторы компрометации (IoC) для помощи другим компаниям в борьбе с ботнетом. NSOCKS, помимо стандартных прокси-функций, позволяет злоумышленникам настраивать фильтры по доменам, включая «.gov» и «.edu», что открывает возможности для целевых атак на госструктуры и образовательные организации.

Архитектура ботнета поддерживает долгосрочную активность ботов — до 40% устройств остаются заражёнными более месяца. Для противодействия угрозе специалисты рекомендуют регулярно обновлять прошивки маршрутизаторов, избегать стандартных паролей и защищать интерфейсы управления. Организациям следует активно блокировать подозрительные IP-адреса и внедрять дополнительные меры защиты для предотвращения атак. Исследование подтвердило, что прокси-ботнеты становятся всё более популярными среди киберпреступников, что требует активного взаимодействия и совместных действий со стороны индустрии кибербезопасности.


📚Тематические ссылки:
https://blog.lumen.com/one-sock-fits-all-the-use-and-abuse-of-the-nsocks-botnet/ https://www.securitylab.ru/news/554146.php
  • 👍 3
More from @uc_vulkan
  1. Sep 24, 2026Исследовательская группа Университета Иннополис, Санкт-Петербургского государственного эле…
  2. Sep 21, 2026Мы живем во времена, когда технологии развиваются быстрее, чем мы успеваем их осмыслить. Т…
  3. Sep 17, 2026Исследовательская группа Школы Розенстиля по морским и атмосферным наукам, а также наукам…
  4. Sep 10, 2026Post #288
  5. Sep 10, 2026Группа испанских ученых из компании Multiverse Computing под руководством Борхи Айспуруа п…
  6. Sep 9, 2026На Хабре вышла большая статья о летней стажировке в Учебном центре НТЦ «Вулкан»! Будет инт…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →