FBot is een nieuwe kwaadaardige tool die zich richt op AWS
Een onlangs ontdekte hacktool genaamd FBot, ontwikkeld in Python, richt zich nu op een reeks online services, waaronder webservers, cloudplatforms, contentmanagementsystemen en software as a service-platforms zoals Amazon Web Services (AWS), Microsoft 365, PayPal, Sendgrid en Twilio.
Volgens beveiligingsonderzoeker Alex Delamotte is FBot uitgerust met verschillende functies, zoals het verzamelen van inloggegevens voor spamaanvallen, tools voor het kapen van AWS-accounts en functionaliteiten die aanvallen op PayPal en verschillende SaaS-accounts mogelijk maken. Delamotte rapporteerde deze bevindingen in een document dat werd gedeeld met IT-beveiligingsbedrijf The Hacker News.
Terwijl FBot zich aansluit bij andere cloud-hackingtools zoals AlienFox, GreenBot (ook bekend als Maintance), Legion en Predator, valt het op door het ontbreken van verwijzing naar enige broncode van AndroxGh0st. Hoewel het overeenkomsten vertoont met Legion, dat vorig jaar voor het eerst werd geïdentificeerd, wordt FBot als een afzonderlijke entiteit beschouwd.
Het primaire doel van FBot is het compromitteren van cloud-, SaaS- en webservices en het verkrijgen van initiële toegang door inloggegevens te verzamelen. De hackers proberen vervolgens geld te verdienen met deze toegang door deze te verkopen aan andere actoren in het ecosysteem van cybercriminaliteit.
FBot is goed uitgerust
FBot biedt een reeks functies, waaronder het genereren van API-sleutels voor AWS en Sendgrid, evenals mogelijkheden om willekeurige IP-adressen te produceren, omgekeerde IP-scanners uit te voeren en PayPal-accounts samen met bijbehorende e-mailadressen te valideren.
Interessant is dat het door FBot gebruikte script PayPal API-verzoeken initieert via de website "hxxps://www.robertkalinkin.com/index.php", een verkoopwebsite voor een Litouwse modeontwerper. Dit is de authenticatiemethode die consistent wordt gebruikt door alle geïdentificeerde FBot-monsters en sommige Legion Stealer-monsters.
Bovendien bevat FBot AWS-specifieke functies om de e-mailconfiguratiegegevens van AWS Simple Email Service (SES) te controleren en de EC2-servicequota van het beoogde account te bepalen. Twilio-gerelateerde functionaliteit is ook aanwezig om informatie over het account te verzamelen, inclusief saldo, valuta en verbonden telefoonnummers.
Bovendien heeft FBot de mogelijkheid om inloggegevens uit Laravel-omgevingsbestanden te extraheren. Onderzoekers hebben FBot-monsters geïdentificeerd die dateren uit juli 2022, wat duidt op actief gebruik in het wild. Het blijft echter onduidelijk of de tool actief wordt onderhouden en hoe deze onder andere bedreigingsactoren wordt verspreid.