Dramatic server room scene illustrating the SSHStalker Linux botnet infecting thousands of vulnerable servers via SSH exploits.
Dramatic server room scene illustrating the SSHStalker Linux botnet infecting thousands of vulnerable servers via SSH exploits.
Imagen generada por IA

Investigadores descubren la botnet SSHStalker que infecta servidores Linux

Imagen generada por IA

Los investigadores de Flare han identificado una nueva botnet de Linux llamada SSHStalker que ha comprometido alrededor de 7.000 sistemas utilizando exploits obsoletos y escaneo SSH. La botnet emplea IRC para comando y control mientras mantiene una persistencia dormida sin actividades maliciosas inmediatas como DDoS o minería de criptomonedas. Apunta a kernels de Linux legacy, destacando riesgos en infraestructuras descuidadas.

A principios de 2026, los investigadores de Flare desplegaron un honeypot SSH con credenciales débiles y observaron intrusiones inusuales durante dos meses. Tras revisar bases de datos de inteligencia de amenazas, informes de proveedores y repositorios de malware, confirmaron que la actividad era previamente no documentada y la nombraron SSHStalker. La botnet combina tácticas de botnet IRC de la era 2009 con técnicas de compromiso masivo automatizado, infectando sistemas mediante ataques de fuerza bruta SSH y escaneo. SSHStalker irrumpe en servidores Linux adivinando contraseñas débiles o reutilizadas, luego despliega una carga útil de múltiples etapas. Los atacantes sueltan un binario Golang disfrazado como «nmap» para sondear el puerto 22 en busca de nuevos objetivos, descargan GCC para compilar archivos C en el host, y desempaquetan archivos como GS y bootbou.tgz que contienen bots IRC escritos en C y Perl, junto con familias de malware conocidas como Tsunami y Keiten. El kit incluye limpiadores de logs que atacan el historial de shell y registros como utmp, wtmp y lastlog, así como artefactos similares a rootkits y exploits para kernels Linux 2.6.x de CVEs de 2009-2010. Una vez instalado, la botnet establece persistencia mediante trabajos cron que se ejecutan cada minuto para reiniciar procesos si se interrumpen, restaurando a menudo el control en 60 segundos. El análisis de servidores de staging reveló casi 7.000 sistemas recién comprometidos en enero de 2026, principalmente servidores en la nube vinculados a la infraestructura de Oracle Cloud en regiones globales. «Hemos designado esta operación 'SSHStalker' debido a su comportamiento distintivo: la botnet mantenía acceso persistente sin ejecutar operaciones de impacto observables», indica el informe de Flare. Esta «persistencia dormida» sugiere staging, pruebas o retención para uso futuro, con bots conectándose a canales IRC en una red pública legítima para mezclarse con el tráfico normal. Aunque las tácticas se asemejan a botnets estilo Outlaw o Maxlas, no hay atribución directa, aunque artefactos en idioma rumano en configs y canales indican un posible origen. La operación prioriza escala y fiabilidad sobre sigilo, afectando al 1-3% de servidores Linux expuestos a internet, particularmente en entornos legacy como VPS obsoletos o dispositivos embebidos. Flare proporciona indicadores de compromiso y consejos de mitigación, incluyendo eliminar entradas cron, borrar kits de /dev/shm, desactivar autenticación por contraseña SSH y monitorear compilaciones inesperadas o conexiones IRC.

Qué dice la gente

Profesionales de ciberseguridad y medios en X reaccionan a la botnet SSHStalker, que infecta ~7.000 servidores Linux legacy usando exploits antiguos, fuerza bruta SSH e IRC para C2. Las discusiones destacan los peligros de infraestructuras sin parches, la efectividad de técnicas obsoletas y urgen parches inmediatos y endurecimiento SSH. Los sentimientos son mayoritariamente neutrales con tonos cautelosos de analistas y periodistas.

Artículos relacionados

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Imagen generada por IA

Linux CopyFail exploit threatens root access amid Ubuntu outage

Reportado por IA Imagen generada por IA

A critical Linux vulnerability known as CopyFail, tracked as CVE-2026-31431, allows attackers to gain root access on systems running kernels since 2017. Publicly released exploit code has heightened risks for data centers and personal devices. Ubuntu's infrastructure has been offline for over a day due to a DDoS attack, hampering security communications.

Developer platform Socket has identified a malware known as TrapDoor that is targeting crypto and AI developers.

Reportado por IA

Researchers have uncovered a large-scale compromise of Fortinet firewalls that exposed plaintext credentials for nearly 74,000 devices across 194 countries. The breach affects organizations including Oracle, Chevron, Lenovo, FedEx, and Fortinet itself, along with a NATO defense contractor.

Este sitio web utiliza cookies

Utilizamos cookies para análisis con el fin de mejorar nuestro sitio. Lee nuestra política de privacidad para más información.
Rechazar