FBot es una nueva herramienta maliciosa dirigida a AWS

Una herramienta de piratería descubierta recientemente llamada FBot, desarrollada en Python, ahora apunta a una variedad de servicios en línea que incluyen servidores web, plataformas en la nube, sistemas de gestión de contenido y plataformas de software como servicio como Amazon Web Services (AWS), Microsoft 365, PayPal, Sendgrid y Twilio.

Según el investigador de seguridad Alex Delamotte, FBot viene equipado con varias funciones, como recolección de credenciales para ataques de spam, herramientas para secuestrar cuentas de AWS y funcionalidades que permiten ataques a PayPal y diferentes cuentas SaaS. Delamotte informó estos hallazgos en un documento compartido con el medio de seguridad de TI The Hacker News.

Si bien FBot se une a las filas de otras herramientas de piratería en la nube como AlienFox, GreenBot (también conocido como Maintance), Legion y Predator, se destaca por su falta de referencia a cualquier código fuente de AndroxGh0st. Aunque comparte similitudes con Legion, que se identificó por primera vez el año pasado, FBot se considera una entidad separada.

El objetivo principal de FBot es comprometer la nube, SaaS y los servicios web, obteniendo acceso inicial mediante la recopilación de credenciales. Luego, los piratas informáticos buscan monetizar este acceso vendiéndolo a otros actores del ecosistema del cibercrimen.

FBot viene bien equipado

FBot ofrece una variedad de funciones, incluida la generación de claves API para AWS y Sendgrid, así como capacidades para producir direcciones IP aleatorias, ejecutar escáneres de IP inversos y validar cuentas de PayPal junto con direcciones de correo electrónico asociadas.

Curiosamente, el script utilizado por FBot inicia solicitudes de API de PayPal a través del sitio web "hxxps://www.robertkalinkin.com/index.php", que es un sitio web de ventas minoristas para un diseñador de moda lituano. Este es el método de autenticación empleado constantemente por todas las muestras de FBot identificadas y algunas muestras de Legion Stealer.

Además, FBot incorpora características específicas de AWS para verificar los detalles de configuración de correo electrónico de AWS Simple Email Service (SES) y determinar las cuotas de servicio EC2 de la cuenta de destino. La funcionalidad relacionada con Twilio también está presente para recopilar información sobre la cuenta, incluido el saldo, la moneda y los números de teléfono conectados.

Además, FBot tiene la capacidad de extraer credenciales de archivos del entorno Laravel. Los investigadores han identificado muestras de FBot que datan de julio de 2022, lo que indica un uso activo en la naturaleza. Sin embargo, aún no está claro si la herramienta se mantiene activamente y cómo se distribuye entre otros actores de amenazas.

January 12, 2024
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.