FBot is een nieuwe kwaadaardige tool die zich richt op AWS

Een onlangs ontdekte hacktool genaamd FBot, ontwikkeld in Python, richt zich nu op een reeks online services, waaronder webservers, cloudplatforms, contentmanagementsystemen en software as a service-platforms zoals Amazon Web Services (AWS), Microsoft 365, PayPal, Sendgrid en Twilio.

Volgens beveiligingsonderzoeker Alex Delamotte is FBot uitgerust met verschillende functies, zoals het verzamelen van inloggegevens voor spamaanvallen, tools voor het kapen van AWS-accounts en functionaliteiten die aanvallen op PayPal en verschillende SaaS-accounts mogelijk maken. Delamotte rapporteerde deze bevindingen in een document dat werd gedeeld met IT-beveiligingsbedrijf The Hacker News.

Terwijl FBot zich aansluit bij andere cloud-hackingtools zoals AlienFox, GreenBot (ook bekend als Maintance), Legion en Predator, valt het op door het ontbreken van verwijzing naar enige broncode van AndroxGh0st. Hoewel het overeenkomsten vertoont met Legion, dat vorig jaar voor het eerst werd geïdentificeerd, wordt FBot als een afzonderlijke entiteit beschouwd.

Het primaire doel van FBot is het compromitteren van cloud-, SaaS- en webservices en het verkrijgen van initiële toegang door inloggegevens te verzamelen. De hackers proberen vervolgens geld te verdienen met deze toegang door deze te verkopen aan andere actoren in het ecosysteem van cybercriminaliteit.

FBot is goed uitgerust

FBot biedt een reeks functies, waaronder het genereren van API-sleutels voor AWS en Sendgrid, evenals mogelijkheden om willekeurige IP-adressen te produceren, omgekeerde IP-scanners uit te voeren en PayPal-accounts samen met bijbehorende e-mailadressen te valideren.

Interessant is dat het door FBot gebruikte script PayPal API-verzoeken initieert via de website "hxxps://www.robertkalinkin.com/index.php", een verkoopwebsite voor een Litouwse modeontwerper. Dit is de authenticatiemethode die consistent wordt gebruikt door alle geïdentificeerde FBot-monsters en sommige Legion Stealer-monsters.

Bovendien bevat FBot AWS-specifieke functies om de e-mailconfiguratiegegevens van AWS Simple Email Service (SES) te controleren en de EC2-servicequota van het beoogde account te bepalen. Twilio-gerelateerde functionaliteit is ook aanwezig om informatie over het account te verzamelen, inclusief saldo, valuta en verbonden telefoonnummers.

Bovendien heeft FBot de mogelijkheid om inloggegevens uit Laravel-omgevingsbestanden te extraheren. Onderzoekers hebben FBot-monsters geïdentificeerd die dateren uit juli 2022, wat duidt op actief gebruik in het wild. Het blijft echter onduidelijk of de tool actief wordt onderhouden en hoe deze onder andere bedreigingsactoren wordt verspreid.

January 12, 2024
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.