<?xml version="1.0"?>
<rss version="2.0"><channel><title>&#x41F;&#x43E;&#x431;&#x435;&#x433; &#x432; &#x421;&#x442;&#x430;&#x43C;&#x431;&#x443;&#x43B;</title><link>https://ruschat.net/blogs/blog/1-pobeg-v-stambul/</link><description><![CDATA[<p>Побег в Стамбул: перезагрузка и немного шопинга <span class="ipsEmoji" title="">✈️</span></p>]]></description><language>ru</language><item><title>&#x414;&#x43B;&#x44F; &#x443;&#x43F;&#x440;&#x430;&#x432;&#x43B;&#x435;&#x43D;&#x438;&#x44F; &#x43D;&#x43E;&#x432;&#x44B;&#x43C; &#x431;&#x43E;&#x442;&#x43D;&#x435;&#x442;&#x43E;&#x43C; SSHStalker &#x438;&#x441;&#x43F;&#x43E;&#x43B;&#x44C;&#x437;&#x443;&#x435;&#x442;&#x441;&#x44F; IRC</title><link>https://ruschat.net/blogs/entry/3-dlya-upravleniya-novym-botnetom-sshstalker-ispolzuetsya-irc/</link><description><![CDATA[<p>Исследователи из компании Flare обнаружили новый <a rel="external nofollow" href="https://flare.io/learn/resources/blog/old-school-irc-new-victims-inside-the-newly-discovered-sshstalker-linux-botnet">Linux-ботнет SSHStalker</a>. Малварь проникает на устройства через брутфорс SSH, после чего использует скомпрометированные системы для поиска новых целей, то есть распространяется подобно червю. В основном атаки ботнета направлены на облачную инфраструктуру Oracle Cloud.</p><p></p><p>По данным специалистов, начальное заражение происходит через автоматизированное сканирование SSH и брутфорс. Для этого SSHStalker использует написанный на Go бинарник, который маскируется под популярную утилиту nmap.</p><p></p><p>Взломанные устройства сразу подключаются к процессу поиска новых SSH-целей. Так, эксперты нашли файл с результатами почти 7000 сканирований, причем все они проводились в январе 2026 года.</p><p></p><p>После успешного заражения хоста вредонос загружает компилятор GCC для сборки полезных нагрузок прямо на устройстве жертвы. Это помогает малвари лучше адаптироваться под окружение и усложняет ее обнаружение.</p><p></p><p>Первыми полезными нагрузками становятся IRC-боты на языке C со встроенными адресами управляющих серверов и каналами. Они подключают новых жертв к IRC-инфраструктуре ботнета. Далее SSHStalker подгружает архивы GS и bootbou с разными вариантами ботов для оркестрации и управления последовательностью выполнения команд.</p><p></p><p style="text-align:center;"><img class="ipsImage ipsRichText__align--block" data-fileid="28" src="https://ruschat.net/uploads/monthly_2026_07/infectedmachines.jpg.0ca8408e6513f373adff676a139c7eb6.jpg" alt="infectedmachines.jpg" title="" width="1030" height="705" loading="lazy"></p><p></p><p>Закрепление в системе реализовано через cron-задачи, которые запускаются каждые 60 секунд. Механизм проверяет, работает ли основной процесс бота, и перезапускает его при завершении.</p><p></p><p>По словам аналитиков, в атаках ботнет применяет эксплоиты для 16 уязвимостей, затрагивающих версии ядра Linux 2009–2010 годов. Эти баги используются для повышения привилегий после того, как брутфорс предоставил малвари доступ к учетной записи с низкими правами.</p><p></p><p>Что касается монетизации, эксперты заметили, что ботнет собирает ключи AWS и сканирует сайты. Также в составе SSHStalker были замечены инструменты для майнинга, включая высокопроизводительный Ethereum-майнер PhoenixMiner.</p><p></p><p>Также у вредоноса имеются возможности для проведения DDoS-атак, хотя пока исследователи не наблюдали использование этих функций SSHStalker. В настоящее время боты просто подключаются к управляющему серверу и уходят в режим ожидания. Это свидетельствует о том, что пока идет тестирование ботнета, или злоумышленники стремятся набрать больше скомпрометированных машин перед проведением операций.</p><p></p><p>Специалисты рекомендуют вести мониторинг на предмет установки и запуска компиляторов на продакшен-серверах, отслеживать исходящие IRC-подобные соединения и обращать внимание на cron-задачи с короткими циклами выполнения из необычных директорий. Все это может сигнализировать об активности SSHStalker.</p><p></p><p>Кроме того, эксперты советуют отключить парольную аутентификацию через SSH, удалить компиляторы из производственных образов, настроить фильтрацию исходящего трафика и запретить выполнение файлов из /dev/shm.</p>]]></description><guid isPermaLink="false">3</guid><pubDate>Mon, 13 Jul 2026 11:42:53 +0000</pubDate></item><item><title>&#x41F;&#x43E;&#x431;&#x435;&#x433; &#x432; &#x421;&#x442;&#x430;&#x43C;&#x431;&#x443;&#x43B;: &#x43F;&#x435;&#x440;&#x435;&#x437;&#x430;&#x433;&#x440;&#x443;&#x437;&#x43A;&#x430; &#x438; &#x43D;&#x435;&#x43C;&#x43D;&#x43E;&#x433;&#x43E; &#x448;&#x43E;&#x43F;&#x438;&#x43D;&#x433;&#x430; &#x2708;&#xFE0F;</title><link>https://ruschat.net/blogs/entry/1-pobeg-v-stambul-perezagruzka-i-nemnogo-shopinga-%E2%9C%88%EF%B8%8F/</link><description><![CDATA[<p>Всем привет!</p><p><br>Решил, что пришло время завести этот блог. Честно говоря, давно хотел делиться чем-то личным, и сегодняшний день — идеальный повод для старта. Меня зовут Дмитрий, и прямо сейчас я сижу в аэропорту Риги, ожидая своего рейса.<br></p><p>Сегодня, 5 июня 2026 года, я отправляюсь в Стамбул! <span class="ipsEmoji" title="">😇</span><br></p><p>Почему Стамбул? Если честно, мне просто жизненно необходимо было сбежать. Последнее время навалилось столько всего, что голова шла кругом. Это не будет классический «отпуск на курорте» с бесконечным лежанием на пляже. Мне нужно сменить картинку, выдохнуть и просто побыть в другом ритме.<br></p><p>Ну, и будем честны — я еду туда еще и за тем, чтобы как следует «затариться». Планирую обойти кучу магазинов и найти что-то стоящее. Надеюсь, мой чемодан выдержит всё то, что я планирую туда сложить! <span class="ipsEmoji" title="">🤭</span><br></p><p>Буду делиться здесь всем: своими эмоциями, находками и, конечно, атмосферой города. Так что следите за обновлениями — скоро здесь будет много классных фотографий и видео из этого замечательного места.<br></p><p>Пожелайте удачи, я полетел!</p>]]></description><guid isPermaLink="false">1</guid><pubDate>Thu, 04 Jun 2026 21:17:04 +0000</pubDate></item></channel></rss>
