Los investigadores de seguridad de Trend Micro observaron una nueva actividad de malware dirigida a dispositivos que ejecutan la plataforma Linux, las muestras de malware se encontraron conectadas con Momentum Botnet .

La campaña de malware apunta a instalar una puerta trasera en la plataforma Linux que acepta comandos del servidor de atacantes para realizar varios tipos de ataques DoS contra un objetivo determinado.

Campaña Momentum Botnet Attack

La botnet Momentum apunta a la plataforma Linux que se ejecuta en varias arquitecturas de CPU como ARM, MIPS, Intel, Motorola 68020 y más. Mirai, Kaiten y Bashlite son las variantes de puerta trasera distribuidas por la botnet Momentum.

La botnet explota diversas vulnerabilidades en los dispositivos de enrutador de destino y servicios web para implementar y ejecutar scripts de PowerShell.
Servidores de botnet



Una vez que la botnet infecta el dispositivo, modifica el archivo de configuración de comandos de ejecución "rc" y los agrega al servidor de comando y control (C&C) a través del canal de chat de retransmisión por Internet (IRC).

Luego, el dispositivo infectado se conecta con el servidor de distribución, utiliza varios comandos para iniciar 36 métodos diferentes utilizando los dispositivos comprometidos.

MandoDescripción
ACKFlokder ACK
ADV-TCPInundación de TCP: ataque SSYN mejorado
ENFERMERA NEGRAUn floodizador de paquetes ICMP
DNSAmplificador de DNS flooder
Ataque ECE (no en uso)Tipo de inundación SYN
ESSYNExecuteSpoofedSyn Flooder
Ataque FIN (No está en uso)Inundación FIN
FRAGACKInundación de fragmentación de ACK
FRAG-TCPFloodizador de fragmentación TCP falsificado
GREInundación GRE
HOLD (no está en uso)TCP conectar flooder (frag)
HTTPHTTP Flooder
HTTPFLOODInundación HTTP
BASURATCP flooder (frag)
LDAPAmplificador LDAP flooder
MEMCACHEFlooder de amplificación MEMCACHE
NSACKTipo de inundación ACK
NSSYNTipo de floodder SYN
OVHTipo de inundación UDP (DOMINAR)
PHATWONKMúltiples ataques en uno, por ejemplo, Navidad, todos los indicadores configurados a la vez, usyn (urg syn) y cualquier combinación de indicadores TCP.
RTCPUn encabezado de paquete fragmentado TCP Flooder aleatorio
SACOTipo de inundación TCP
Ataque SEWTipo de inundación SYN
SSYN2Tipo de inundación SYN
STUDPSTD Flooder
STUDPSTD Flooder
SYNSYN flooder
SYNACKInundación SYN-ACK
TCPNULLInundación anulada por TCP: inundación con paquetes TCP sin conjunto de banderas
UDPInundación UDP
UDP-BYPASSUn udp flooder (vulnMix)
DESCONOCIDOUDP Flooder
Ataque URG-
VOLT-UDPUDP Flooder falsificado, puede evitar la mayoría del firewall
VSEFuente de la válvula Amplificación del motor
NAVIDADTCP inundación de Navidad

Los investigadores observaron que con MEMCACHE, LDAP, DNS y Valve Source Engine, el ataque de malware generalmente falsifica la dirección IP de origen a servidores de acceso público.

La botnet también es capaz de "abrir un proxy en un puerto en una IP especificada, cambiar el nick del cliente, deshabilitar o habilitar el paquete desde el cliente, y más".

Con la reflexión LDAP DDoS, Memcache ataca a la botnet falsifica la dirección IP de origen y con el ataque UDP-BYPASS se dirige al host mediante la construcción y descarga de una carga útil UDP legítima en un puerto específico. La botnet Momentum incluye otras capacidades como Fast flux, Backdoor y Propagate para propagar y comprometer dispositivos.

Fuente: gbhackers.