Microsoft cảnh báo về hoạt động ngày càng tăng của phần mềm độc hại XorDdos

Các chuyên gia của Microsoft đã cảnh báo rằng hoạt động của XorDdos, a modular malware used to hack Linux devices and create a DDoS botnet, has increased by 254% over the past six months.

This malware, also known as XOR.DDoSXOR DDoS, has been active since 2014 and targets Linux systems. It got its name due to the use of XOR-based encryption, which is used when exchanging data with control servers, as well as because DDoS attacks that are carried out with its help.

Let me remind you that we also reported that Sự xuất hiện của giá rẻ tinh thể tối Các chuyên gia lo lắng về phần mềm độc hại RAT.

XorDdos is usually distributed by scanning open SSH and Telnet ports and subsequent brute force attacks. In order to spread to more devices, the malware uses a shell script that tries to log in as root, trying out different passwords for thousands of systems available on the Internet

Hoạt động phần mềm độc hại XorDdos
XorDdos attack scheme

Theo các chuyên gia, the success of this botnet is explained mainly due to the use of various evasion tactics and methods of maintaining a stable presence, which allows XorDdos to remain invisible and difficult to remove.

Its capabilities include obfuscation, evasion of rules-based detection and hash-based malware detection mechanisms, and the use of various techniques to disrupt process of the tree-based analysis. While studying recent campaigns, we noticed that XorDdos hides malicious activity from analysis by overwriting sensitive files with a null byte.Microsoft 365 Defender wrote.

The report also notes that in addition to launching DDoS attacks, operators use XorDDoS to install rootkits, maintain access to hacked devices, and likely to deliver additional payloads.

We found that devices originally infected with XorDdos were later infected with additional malware, such as the Tsunami backdoor, which additionally deployed the XMRig miner. Although we have not observed XorDdos directly installing and distributing secondary payloads such as Tsunami, it is possible that the Trojan is being used as a vector for subsequent attacks.the researchers write.
Interestingly, the conclusions of Microsoft experts are consistent with the report of CrowdStrike, which also noted an increase in XorDDoS activity in particular and malware for Linux in general: in 2021, there was a 35% increase in such malware. Analysts generally concluded that XorDDoS, Mirai, Và Mozi are the most common malware families, accounting for 22% of all attacks on Linux devices in 2021.

Helga Smith

Tôi luôn quan tâm đến khoa học máy tính, đặc biệt là bảo mật dữ liệu và chủ đề, được gọi là ngày nay "khoa học dữ liệu", kể từ khi tôi còn ở tuổi thiếu niên. Trước khi vào nhóm Diệt Virus với vai trò Tổng biên tập, Tôi đã làm việc với tư cách là chuyên gia an ninh mạng tại một số công ty, bao gồm một trong những nhà thầu của Amazon. Một trải nghiệm khác: Tôi đã nhận được đang giảng dạy tại các trường đại học Arden và Reading.

Gửi phản hồi

Website này sử dụng Akismet để hạn chế spam. Tìm hiểu bình luận của bạn được duyệt như thế nào.

Nút quay lại đầu trang