شبكة بوتات لينكس جديدة SSHStalker تستخدم IRC للتحكم والقيادة

لقد حدد الباحثون شبكة بوتات لينكس جديدة تُدعى SSHStalker تعتمد على بروتوكول IRC القديم لعمليات التحكم والقيادة. تنتشر الشبكة عبر مسح SSH وهجمات القوة الغاشمة، مستهدفة بنية تحتية السحابة. تدمج ثغرات أمنية قديمة وآليات استمرارية للعدوى الواسعة.

شبكة بوتات SSHStalker، التي وثقتها شركة الاستخبارات الأمنية Flare، تعمل باستخدام بروتوكول Internet Relay Chat (IRC)، الذي طور أصلاً في عام 1988 وكان شائعاً في التسعينيات للرسائل النصية. هذا الاختيار يبرز البساطة وانخفاض عرض النطاق الترددي والمرونة من خلال بوتات متعددة مبنية على C وخوادم وقنوات احتياطية، بدلاً من تقنيات التخفي المتقدمة. تحدث العدوى الأولية عبر أداة مبنية على Go متنكرة كماسح الشبكة nmap، والتي تقوم بمسح SSH صاخب وهجمات قوة غاشمة. بمجرد الدخول إلى مضيف، يستخدم البرمجيات الضارة النظام المخترق لمسح المزيد من الأهداف، مما يمكن الانتشار الشبيه بالدودة. حللت Flare ملفاً يحتوي على نتائج من حوالي 7000 مسح أجري في يناير، موجهة بشكل رئيسي إلى بنية Oracle Cloud. بعد الحصول على الوصول، تقوم SSHStalker بتنزيل مصنع GCC لبناء الحمولات مباشرة على جهاز الضحية، مما يعزز القابلية للنقل. ثم تنشر بوتات IRC المكودة بلغة C مع خوادم وقنوات تحكم وقيادة محددة مسبقاً لدمج المضيف في الشبكة. مكونات إضافية من أرشيفات تُدعى GS وbootbou تتعامل مع التنسيق. يتم الحفاظ على الاستمرارية من خلال وظائف cron تعمل كل 60 ثانية، تعمل كحارس لإعادة تشغيل العملية الرئيسية إذا تم إنهاؤها. لتصعيد الامتيازات، تستغل الشبكة 16 ثغرة أمنية شائعة وتعرضات (CVEs) من نوى لينكس تعود إلى 2009-2010، بعد الدخول الأولي بامتيازات منخفضة. تشمل ميزات الربح جمع مفاتيح AWS، ومسح المواقع الإلكترونية، ونشر PhoenixMiner لتعدين العملات المشفرة Ethereum. أدوات DDoS مدمجة لكن غير مستخدمة حتى الآن؛ عادةً ما تتصل البوتات بخوادم C2 وتبقى خاملة، مما يشير إلى اختبارات محتملة أو تخزين موارد. تلاحظ Flare تشابهات مع عائلة بوتنت Outlaw/Maxlas ومؤشرات مرتبطة برومانيا لكنها لم تربطها بمجموعة محددة. لمواجهتها، تنصح الشركة بمراقبة نشاط المصنع، حركة المرور الصادرة IRC، ووظائف cron المتكررة. تشمل الخطوات الدفاعية تعطيل تسجيلات SSH بكلمة المرور، إزالة المصنعات من بيئات الإنتاج، تطبيق فلاتر الخروج، وحظر التنفيذ في /dev/shm.

مقالات ذات صلة

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
صورة مولدة بواسطة الذكاء الاصطناعي

ثغرة "CopyFail" في لينكس تهدد صلاحيات الجذر بالتزامن مع تعطل خوادم أوبونتو

من إعداد الذكاء الاصطناعي صورة مولدة بواسطة الذكاء الاصطناعي

تسمح ثغرة أمنية حرجة في نظام لينكس، تُعرف باسم "CopyFail" ومسجلة برقم CVE-2026-31431، للمهاجمين بالحصول على صلاحيات الجذر (root) في الأنظمة التي تعمل بنواة صادرة منذ عام 2017. وقد أدى الكشف العلني عن الكود البرمجي للاستغلال إلى زيادة المخاطر التي تواجه مراكز البيانات والأجهزة الشخصية، في حين لا تزال البنية التحتية لشركة أوبونتو خارج الخدمة منذ أكثر من يوم بسبب هجوم حجب الخدمة الموزع (DDoS)، مما يعيق تواصل الشركة بشأن التحديثات الأمنية.

حددت منصة المطورين "Socket" برمجية خبيثة تُعرف باسم "TrapDoor" تستهدف مطوري العملات المشفرة والذكاء الاصطناعي.

من إعداد الذكاء الاصطناعي

أصدر مطورو أداة الذكاء الاصطناعي الشهيرة OpenClaw إصلاحات لثلاث ثغرات أمنية عالية الخطورة، بما في ذلك ثغرة سمحت للمهاجمين الذين يمتلكون صلاحيات اقتران أساسية بالحصول سراً على تحكم إداري كامل. وقد أثارت هذه الثغرة، التي تحمل الرمز CVE-2026-33579 وتصل خطورتها إلى 9.8 من 10، مخاوف كبيرة بين خبراء الأمن، حيث يُحتمل أن آلاف النسخ المعرضة للخطر قد تم اختراقها دون علم أصحابها.

يستخدم هذا الموقع ملفات تعريف الارتباط

نستخدم ملفات تعريف الارتباط للتحليلات لتحسين موقعنا. اقرأ سياسة الخصوصية الخاصة بنا سياسة الخصوصية لمزيد من المعلومات.
رفض