Архив

Pushdo теряет управление

Как свидетельствуют эксперты компании FireEye, американский хостинг-провайдер Noc4Hosts и хостинг-провайдер Starline Web Services из Эстонии заблокировали доступ к ряду командных серверов ботнета Pushdo.

Владельцы Pushdo были одними из тех, кто потерял центры управления ботнетом в результате отключения
от Сети McColo. Однако не все управление Pushdo было сосредоточено в ресурсах одиозного хостинг-провайдера.

Как оказалось, один из его командных серверов был размещен в датацентре таллиннской компании Starline, который пытались использовать также операторы ботнета Srizbi. Эстонцы проявили оперативность и отключили сервер Pushdo. По данным FireEye, этот ресурс обеспечивал ботнет шаблонами для рассылки спамовых предложений по трудоустройству. Исследователи полагают, что подобные предложения имели целью сбор резюме и выуживание из них персональной информации.

Шесть серверов Pushdo, обнаруженных экспертами в сетях Noc4Hosts, чей датацентр расположен в штате Флорида, также использовались для управления рассылкой спама. Они отвечали, в основном, за распространение рекламы интернет-аптек небезызвестной сети Canadian Pharmacy. Получив уведомление от FireEye об имеющих место злоупотреблениях, Noc4Hosts отключила эти серверы.

Специалисты FireEye выявили еще один сервер Pushdo, обслуживающий http-запросы на загрузку спам-ботов. Он размещен в сетях американской компании Ubiquity Server Solutions и пока активен.

По свидетельству экспертов, бинарный код Pushdo состоит из двух компонентов. Основной компонент имеет функции даунлоудера и связан с управляющим сервером через http-протокол. Большая часть таких серверов была размещена в сетях McColo. После инсталляции даунлоудер загружает в резидентную систему второй компонент — спамбот Cutwail.

Были случаи, когда этот спамбот устанавливался на инфицированную машину другой программой-даунлоудером — Trojan.Exchanger или одной из разновидностей ложного антивируса.

Оба компонента Pushdo работают на инфицированной машине раздельно и управляются разными серверами. Таким образом, если командный сервер основного компонента выйдет из строя, рассылка спама продолжается. В случае прекращения доступа Cutwail к соответствующему серверу, IP-адрес которого зафиксирован, спамбот пытается установить контакт с несколькими общедоступными DNS-серверами и переключиться на другой домен верхнего уровня. Кроме того, основной компонент Pushdo может запросить обновление у своего сервера и получить новые координаты для Cutwail.

Источник: blog.fireeye.com

Pushdo теряет управление

Ваш e-mail не будет опубликован. Обязательные поля помечены *

 

Отчеты

StripedFly: двуликий и незаметный

Разбираем фреймворк StripedFly для целевых атак, использовавший собственную версию эксплойта EternalBlue и успешно прикрывавшийся майнером.

Азиатские APT-группировки: тактики, техники и процедуры

Делимся с сообществом подходами, которые используют азиатские APT-группировки при взломе инфраструктуры, и подробной информацией о тактиках, техниках и процедурах (TTPs) злоумышленников, основанной на методологии MITRE ATT&CK.

Как поймать «Триангуляцию»

Эксперты «Лаборатории Касперского» смогли получить все этапы «Операции Триангуляция»: эксплойты нулевого дня для iOS, валидаторы, имплант TriangleDB и дополнительные модули.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике