SSHStalker – нов Linux ботнет възражда IRC като C2 механизъм

Новооткрит Linux ботнет с името SSHStalker използва комуникационния протокол IRC (Internet Relay Chat) за command-and-control (C2) операции – подход, който връща тактиките от 90-те години в съвременния киберпрестъпен пейзаж.

IRC е създаден през 1988 г. и достига пикова популярност през 90-те години като текстово решение за групова и частна комуникация. Макар днес да изглежда остарял, протоколът остава привлекателен заради своята простота, ниски изисквания за ресурси и липса на необходимост от графичен интерфейс.

Според анализ на Flare, SSHStalker не се стреми към иновативност или скритост, а към масовост, устойчивост и ниска оперативна цена.

Архитектура: мащаб вместо stealth

SSHStalker разчита на класически IRC механизми:

  • C-базирани ботове

  • твърдо кодирани C2 сървъри и канали

  • мулти-сървърна и мулти-канална резервираност

  • шумни SSH сканирания

  • cron persistence на всяка минута

Изследователите описват ботнета като „шумна, сглобена платформа“, която комбинира:

  • масови SSH brute-force атаки

  • компилиране на бинарни файлове директно върху заразения хост

  • worm-подобно разпространение

  • cron-базирана устойчивост

Подходът ясно показва стратегия „scale-first“ – надеждност пред прикриване.

Инфекционна верига

1. Първоначален достъп

Ботнетът използва автоматизирано SSH сканиране и brute-force атаки чрез Go бинарен файл, маскиран като популярния инструмент nmap.

След компрометиране на хост:

  • машината започва да сканира нови SSH цели

  • поведението наподобява червей (worm-like propagation)

Открити са данни от близо 7000 сканирания само през януари, фокусирани основно върху Oracle Cloud инфраструктура.

2. Инсталиране и разгръщане

След успешна компрометация:

  • изтегля се GCC компилатор

  • payload-ите се компилират локално за по-добра съвместимост и избягване на сигнатурно засичане

  • инсталират се C-базирани IRC ботове

Жертвата се записва в IRC канал за „infected machines“, където получава инструкции.

След това се изтеглят архиви с имена GS и bootbou, съдържащи варианти на ботове за оркестрация и управление.

3. Persistence

Устойчивостта се осигурява чрез:

  • cron задача на всеки 60 секунди

  • watchdog механизъм, който проверява дали основният процес работи

  • автоматично рестартиране при прекратяване

4. Ескалация на привилегии

Ботнетът съдържа експлойти за 16 CVE уязвимости, насочени към Linux kernel версии от периода 2009-2010 г.

Тези стари уязвимости се използват за:

  • privilege escalation

  • преминаване от ограничен SSH достъп към root контрол

Това показва, че много публични или лошо поддържани сървъри все още работят със стари и непачнати ядра.

Функционалност и монетизация

Flare наблюдава следните активности:

  • AWS ключове harvesting

  • сканиране на уебсайтове

  • интегрирани cryptomining модули (вкл. PhoenixMiner за Ethereum)

  • налични DDoS възможности (макар все още да не са използвани активно)

Към момента ботовете основно се свързват към C2 и остават в idle режим, което предполага:

  • тестова фаза

  • или натрупване на достъп за бъдеща експлоатация

Атрибуция

SSHStalker не е официално приписан на конкретна група, но са отчетени прилики с екосистемата Outlaw/Maxlas, както и определени румънски индикатори.

Защо IRC все още работи?

Използването на IRC е стратегически избор:

  • ниска цена

  • стабилна инфраструктура

  • лесна настройка

  • трудна филтрация в среда без строг egress контрол

Това е пример как „остарели“ технологии продължават да бъдат ефективни при слабо защитени среди.

Препоръки за защита

Flare препоръчва:

  • изключване на SSH password authentication

  • използване на ключова автентикация

  • премахване на компилатори от production среди

  • egress filtering за ограничаване на външни IRC връзки

  • мониторинг за инсталиране или изпълнение на GCC

  • засичане на необичайни cron задачи с кратки интервали

  • ограничаване на изпълнение от директории като /dev/shm

SSHStalker демонстрира, че заплахите не винаги разчитат на модерни C2 рамки или сложни zero-day експлойти. Комбинацията от:

  • масови SSH brute-force атаки

  • стари, но работещи CVE уязвимости

  • IRC контрол

  • cron persistence

показва, че мащабът и автоматизацията могат да бъдат по-опасни от техническата изтънченост.

За организациите това е ясно предупреждение – остарелите системи и лошата конфигурация на SSH остават сред най-експлоатираните слабости в Linux среда.

e-security.bg

Подобни

Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing
BGP hijacking атака разпространи зловреден Virtualizor ъпдейт
2.09.2026
cyber-security-3400723_960_720
Петима венецуелци признаха опит за кражба на пари от банкомати чрез malware
2.09.2026
Hands of the prisoner in jail
TerminalFix превръща CAPTCHA в оръжие
1.09.2026
cyber-4444450_640
Fire Ant превръща CISCO рутери в тайни мостове към критични мрежи
1.09.2026
spying-4270361_640
Инфостийлъри крадат Claude сесиите
31.08.2026
claude anthropic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640