Dramatic server room scene illustrating the SSHStalker Linux botnet infecting thousands of vulnerable servers via SSH exploits.
Dramatic server room scene illustrating the SSHStalker Linux botnet infecting thousands of vulnerable servers via SSH exploits.
Imagem gerada por IA

Pesquisadores descobrem botnet SSHStalker infectando servidores Linux

Imagem gerada por IA

Pesquisadores da Flare identificaram uma nova botnet Linux chamada SSHStalker que comprometeu cerca de 7.000 sistemas usando exploits desatualizados e varredura SSH. A botnet usa IRC para comando e controle enquanto mantém persistência dormente sem atividades maliciosas imediatas como DDoS ou mineração de criptomoedas. Ela visa kernels Linux legados, destacando riscos em infraestrutura negligenciada.

No início de 2026, pesquisadores da Flare implantaram um honeypot SSH com credenciais fracas e observaram intrusões incomuns ao longo de dois meses. Após revisar bancos de dados de inteligência de ameaças, relatórios de fornecedores e repositórios de malware, confirmaram a atividade como previamente não documentada e a nomearam SSHStalker. A botnet combina táticas de botnet IRC da era 2009 com técnicas de comprometimento em massa automatizadas, infectando sistemas via ataques de força bruta SSH e varredura. O SSHStalker invade servidores Linux adivinhando senhas fracas ou reutilizadas, depois implanta uma carga útil de múltiplos estágios. Atacantes lançam um binário Golang disfarçado de «nmap» para sondar a porta 22 em busca de novos alvos, baixam GCC para compilar arquivos C no host e descompactam arquivos como GS e bootbou.tgz contendo bots IRC escritos em C e Perl, junto com famílias de malware conhecidas como Tsunami e Keiten. O kit inclui limpadores de log que visam histórico de shell e registros como utmp, wtmp e lastlog, bem como artefatos semelhantes a rootkits e exploits para kernels Linux 2.6.x de CVEs de 2009-2010. Uma vez instalado, a botnet estabelece persistência por meio de tarefas cron que executam a cada minuto para reiniciar processos se interrompidos, muitas vezes restaurando o controle em 60 segundos. Análise de servidores de staging revelou quase 7.000 sistemas recém-comprometidos em janeiro de 2026, principalmente servidores de nuvem ligados à infraestrutura Oracle Cloud em regiões globais. «Designamos esta operação 'SSHStalker' devido ao seu comportamento distinto: a botnet manteve acesso persistente sem executar operações de impacto observáveis», afirma o relatório da Flare. Essa «persistência dormente» sugere staging, testes ou retenção para uso futuro, com bots se conectando a canais IRC em uma rede pública legítima para se misturar ao tráfego normal. Embora as táticas se assemelhem a botnets no estilo Outlaw ou Maxlas, não há atribuição direta, embora artefatos em idioma romeno em configs e canais indiquem uma origem possível. A operação prioriza escala e confiabilidade sobre furtividade, afetando 1-3% dos servidores Linux expostos à internet, particularmente em ambientes legados como VPS desatualizados ou dispositivos embarcados. A Flare fornece indicadores de comprometimento e conselhos de mitigação, incluindo remover entradas cron, excluir kits de /dev/shm, desativar autenticação por senha SSH e monitorar compilações inesperadas ou conexões IRC.

O que as pessoas estão dizendo

Profissionais de cibersegurança e veículos em X reagem à botnet SSHStalker, que infecta ~7.000 servidores Linux legados usando exploits antigos, força bruta SSH e IRC para C2. Discussões destacam os perigos de infraestrutura não corrigida, a eficácia de técnicas desatualizadas e instam por correções imediatas e endurecimento SSH. Sentimentos são majoritariamente neutros com tons cautelosos de analistas e jornalistas.

Artigos relacionados

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Imagem gerada por IA

Linux CopyFail exploit threatens root access amid Ubuntu outage

Reportado por IA Imagem gerada por IA

A critical Linux vulnerability known as CopyFail, tracked as CVE-2026-31431, allows attackers to gain root access on systems running kernels since 2017. Publicly released exploit code has heightened risks for data centers and personal devices. Ubuntu's infrastructure has been offline for over a day due to a DDoS attack, hampering security communications.

Developer platform Socket has identified a malware known as TrapDoor that is targeting crypto and AI developers.

Reportado por IA

Researchers have uncovered a large-scale compromise of Fortinet firewalls that exposed plaintext credentials for nearly 74,000 devices across 194 countries. The breach affects organizations including Oracle, Chevron, Lenovo, FedEx, and Fortinet itself, along with a NATO defense contractor.

segunda-feira, 08 de junho de 2026, 12:50h

Microsoft packages hit with credential-stealing malware for second time

segunda-feira, 01 de junho de 2026, 07:09h

Dutch authorities dismantle 17 million device botnet

sábado, 09 de maio de 2026, 20:17h

New dirty frag exploit grants root access on linux systems

terça-feira, 05 de maio de 2026, 12:10h

Daemon Tools app hit by monthlong supply-chain attack

sexta-feira, 03 de abril de 2026, 10:14h

OpenClaw patches severe vulnerability granting admin access

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar