Новооткрит Linux ботнет с името SSHStalker използва комуникационния протокол IRC (Internet Relay Chat) за command-and-control (C2) операции – подход, който връща тактиките от 90-те години в съвременния киберпрестъпен пейзаж.
IRC е създаден през 1988 г. и достига пикова популярност през 90-те години като текстово решение за групова и частна комуникация. Макар днес да изглежда остарял, протоколът остава привлекателен заради своята простота, ниски изисквания за ресурси и липса на необходимост от графичен интерфейс.
Според анализ на Flare, SSHStalker не се стреми към иновативност или скритост, а към масовост, устойчивост и ниска оперативна цена.
Архитектура: мащаб вместо stealth
SSHStalker разчита на класически IRC механизми:
-
C-базирани ботове
-
твърдо кодирани C2 сървъри и канали
-
мулти-сървърна и мулти-канална резервираност
-
шумни SSH сканирания
-
cron persistence на всяка минута
Изследователите описват ботнета като „шумна, сглобена платформа“, която комбинира:
-
масови SSH brute-force атаки
-
компилиране на бинарни файлове директно върху заразения хост
-
worm-подобно разпространение
-
cron-базирана устойчивост
Подходът ясно показва стратегия „scale-first“ – надеждност пред прикриване.
Инфекционна верига
1. Първоначален достъп
Ботнетът използва автоматизирано SSH сканиране и brute-force атаки чрез Go бинарен файл, маскиран като популярния инструмент nmap.
След компрометиране на хост:
-
машината започва да сканира нови SSH цели
-
поведението наподобява червей (worm-like propagation)
Открити са данни от близо 7000 сканирания само през януари, фокусирани основно върху Oracle Cloud инфраструктура.
2. Инсталиране и разгръщане
След успешна компрометация:
-
изтегля се GCC компилатор
-
payload-ите се компилират локално за по-добра съвместимост и избягване на сигнатурно засичане
-
инсталират се C-базирани IRC ботове
Жертвата се записва в IRC канал за „infected machines“, където получава инструкции.
След това се изтеглят архиви с имена GS и bootbou, съдържащи варианти на ботове за оркестрация и управление.
3. Persistence
Устойчивостта се осигурява чрез:
-
cron задача на всеки 60 секунди
-
watchdog механизъм, който проверява дали основният процес работи
-
автоматично рестартиране при прекратяване
4. Ескалация на привилегии
Ботнетът съдържа експлойти за 16 CVE уязвимости, насочени към Linux kernel версии от периода 2009-2010 г.
Тези стари уязвимости се използват за:
-
privilege escalation
-
преминаване от ограничен SSH достъп към root контрол
Това показва, че много публични или лошо поддържани сървъри все още работят със стари и непачнати ядра.
Функционалност и монетизация
Flare наблюдава следните активности:
-
AWS ключове harvesting
-
сканиране на уебсайтове
-
интегрирани cryptomining модули (вкл. PhoenixMiner за Ethereum)
-
налични DDoS възможности (макар все още да не са използвани активно)
Към момента ботовете основно се свързват към C2 и остават в idle режим, което предполага:
-
тестова фаза
-
или натрупване на достъп за бъдеща експлоатация
Атрибуция
SSHStalker не е официално приписан на конкретна група, но са отчетени прилики с екосистемата Outlaw/Maxlas, както и определени румънски индикатори.
Защо IRC все още работи?
Използването на IRC е стратегически избор:
-
ниска цена
-
стабилна инфраструктура
-
лесна настройка
-
трудна филтрация в среда без строг egress контрол
Това е пример как „остарели“ технологии продължават да бъдат ефективни при слабо защитени среди.
Препоръки за защита
Flare препоръчва:
-
изключване на SSH password authentication
-
използване на ключова автентикация
-
премахване на компилатори от production среди
-
egress filtering за ограничаване на външни IRC връзки
-
мониторинг за инсталиране или изпълнение на GCC
-
засичане на необичайни cron задачи с кратки интервали
-
ограничаване на изпълнение от директории като
/dev/shm
SSHStalker демонстрира, че заплахите не винаги разчитат на модерни C2 рамки или сложни zero-day експлойти. Комбинацията от:
-
масови SSH brute-force атаки
-
стари, но работещи CVE уязвимости
-
IRC контрол
-
cron persistence
показва, че мащабът и автоматизацията могат да бъдат по-опасни от техническата изтънченост.
За организациите това е ясно предупреждение – остарелите системи и лошата конфигурация на SSH остават сред най-експлоатираните слабости в Linux среда.









