Новости Пацан написал kickass — пацан сдал всю сетку. Раскрыта прокси-сеть хакеров из КНДР и Китая по глупой подписи в сертификате

NewsMaker

I'm just a script
Премиум
28,984
46
8 Ноя 2022
Киберпреступность окончательно перешла на легальные рельсы, где анонимность покупается в пару кликов у хостеров.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
94ortpc51j2cc0l1nst8q1jo5wyf4qts.jpg

<div itemprop="articleBody">Атакующим всё реже приходится строить собственную инфраструктуру, когда нужные серверы можно просто арендовать. Команда STRIKE компании SecurityScorecard обнаружила сеть CanOworms из 633 прокси-серверов, через которые проходил вредоносный трафик разных клиентов, включая операторов обычных вредоносов и предполагаемые группы, связанные с Китаем и КНДР.

CanOworms работает как сервис анонимизации. Клиенты направляют трафик через чужие серверы, поэтому попытки взлома, мошеннические операции и связь вредоносных программ выглядят так, будто исходят с арендованного IP -адреса. Серверы распределены минимум по 12 странам и нескольким независимым хостинг-провайдерам, поэтому заблокированный узел можно быстро заменить другим.

На сеть вышли после анализа одного сервера из стороннего расследования. Специалисты заметили самоподписанный TLS-сертификат с необычным названием организации «kickass», затем нашли сотни систем с тем же сертификатом. Чтобы исключить случайные совпадения, STRIKE дополнительно сравнила TLS-поведение серверов по отпечаткам JARM и JA4X. За 180 дней проверку прошли 633 узла.

Телеметрия показала, что CanOworms не просто существует в резерве. В июне 2026 года десятки её серверов подключались по SSH к группам внешних систем, сосредоточенным в отдельных диапазонах адресов. В одном случае 48 узлов обращались к 50 хостам из одного диапазона адресов. Картина напоминает распределённый перебор учётных данных, а среди целей встречались маршрутизаторы , камеры и оборудование удалённого управления.

SecurityScorecard не установила, запускали ли такую активность владельцы CanOworms или клиенты сервиса. При этом публичные данные связывали отдельные серверы сети с Remcos, Quasar, NanoCore, NetWire, AsyncRAT и Loki. Связь предполагаемых китайских и северокорейских групп с CanOworms партнёры оценили с низкой уверенностью. Признаков, что такие группы владеют сетью, нет.

Архитектура CanOworms снижает пользу обычных блокировок по IP, географии и репутации хостинга. SecurityScorecard опубликовала TLS-сертификат и сигнатуры JARM и JA4X, чтобы защитники могли находить узлы даже после смены адресов. Индикаторы тоже могут измениться, поэтому компания советует отслеживать не только IP, но и устойчивые признаки конфигурации серверов.
 
Источник новости
www.securitylab.ru

Похожие темы