RUBYCARP-Botnetz wird rumänischem Bedrohungsakteur zugeschrieben

Es wurde beobachtet, dass eine Cyber-Bedrohungsgruppe namens RUBYCARP, die vermutlich rumänischen Ursprungs ist, ein persistentes Botnetz betrieb, das für verschiedene illegale Aktivitäten wie Krypto-Mining, Distributed-Denial-of-Service-Angriffe (DDoS) und Phishing-Angriffe eingesetzt wurde.

Diese Gruppe, die vermutlich seit mindestens einem Jahrzehnt aktiv ist, nutzt das Botnetz hauptsächlich für finanzielle Zwecke, wie Sysdig berichtete und The Hacker News mitteilte. Ihre Vorgehensweise besteht darin, ein Botnetz über eine Reihe öffentlicher Exploits und Brute-Force-Taktiken einzusetzen und über öffentliche und private IRC-Netzwerke zu kommunizieren.

Es gibt Hinweise darauf, dass sich RUBYCARP mit einer anderen Bedrohungseinheit überschneiden könnte, die von der albanischen Cybersicherheitsfirma Alphatechs verfolgt wird und als Outlaw bezeichnet wird. Outlaw ist in der Vergangenheit an Krypto-Mining- und Brute-Force-Angriffen beteiligt gewesen, hat seinen Fokus jedoch kürzlich auf Phishing- und Spear-Phishing-Kampagnen verlagert.

RUBYCARP konzentriert sich auf Phishing als ersten Angriffsvektor

Ziel dieser Phishing-Versuche ist es, die Opfer dazu zu verleiten, vertrauliche Informationen wie Anmeldeinformationen oder Finanzdaten preiszugeben, sagt der Sicherheitsforscher Brenton Isufi.

Ein bemerkenswerter Aspekt der Methoden von RUBYCARP ist die Verwendung der ShellBot-Malware (auch bekannt als PerlBot), um Zielumgebungen zu infiltrieren. Sie nutzen auch Schwachstellen im Laravel Framework aus, eine Taktik, die sie mit anderen Bedrohungsakteuren wie AndroxGh0st teilen.

Um die Reichweite ihres Botnetzes zu erweitern, wurde beobachtet, dass RUBYCARP WordPress-Sites mithilfe gängiger Kombinationen aus Benutzername und Passwort kompromittiert. Sobald der Zugriff erfolgt ist, installieren sie eine Hintertür auf Basis des beliebten Perl ShellBot und verbinden den Server des Opfers mit einem Internet Relay Chat (IRC)-Server, der als Befehls- und Kontrollserver fungiert.

Das Botnetz, das schätzungsweise über 600 Hosts umfasst, verlässt sich bei der Kommunikation und Koordination von Krypto-Mining-Kampagnen in hohem Maße auf IRC. Darüber hinaus kommunizieren die Mitglieder der Gruppe über einen Undernet-IRC-Kanal namens #cristi und nutzen ein Massenscanner-Tool, um potenzielle neue Hosts zu identifizieren.

Das Auftauchen von RUBYCARP in der Cyber-Bedrohungslandschaft unterstreicht deren Geschick, das Botnetz für verschiedene illegale Aktivitäten auszunutzen, darunter Krypto-Mining und Phishing-Operationen mit dem Ziel, vertrauliche Informationen wie Kreditkartennummern zu stehlen.

April 12, 2024
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.