一种名为GoBruteforcer的新型基于Golang的恶意软件被发现针对运行phpMyAdmin、MySQL、FTP和Postgres的Web服务器,以将这些设备纳入僵尸网络。
Palo Alto Networks Unit 42研究人员表示:“在攻击过程中,GoBruteforcer选择了一个无类别域间路由(CIDR)块来扫描网络,并针对该CIDR范围内的所有IP地址。”
“威胁行为者选择CIDR块扫描作为一种获取对网络中不同IP上的各种目标主机的访问权限的方法,而不是使用单一IP地址作为目标。”
GoBruteforcer主要设计用于筛选运行x86、x64和ARM架构的类Unix平台,恶意软件试图通过蛮力攻击使用硬编码到二进制文件中的凭据列表来获得访问权限。
如果攻击成功,受害服务器上将部署一个互联网中继聊天(IRC)机器人,以与行为者控制的服务器建立通信。
GoBruteforcer还利用已经安装在受害服务器上的PHP Web Shell来获取有关目标网络的更多详细信息。
尽管如此,目前尚未确定用于传递GoBruteforcer和PHP Web Shell的确切初始入侵途径。网络安全公司收集的遗留物表明,该公司正在积极开发以改进其策略并规避检测。
这些发现再次表明,威胁行为者越来越多地采用Golang开发跨平台恶意软件。此外,GoBruteforcer的多扫描功能使其能够入侵广泛的目标集,使其成为一种强大的威胁。
Unit 42表示:“Web服务器一直是威胁行为者的丰收目标。弱密码可能导致严重威胁,因为Web服务器是组织不可或缺的一部分。像GoBruteforcer这样的恶意软件利用弱(或默认)密码。”
Palo Alto Networks Unit 42研究人员表示:“在攻击过程中,GoBruteforcer选择了一个无类别域间路由(CIDR)块来扫描网络,并针对该CIDR范围内的所有IP地址。”
“威胁行为者选择CIDR块扫描作为一种获取对网络中不同IP上的各种目标主机的访问权限的方法,而不是使用单一IP地址作为目标。”
GoBruteforcer主要设计用于筛选运行x86、x64和ARM架构的类Unix平台,恶意软件试图通过蛮力攻击使用硬编码到二进制文件中的凭据列表来获得访问权限。
如果攻击成功,受害服务器上将部署一个互联网中继聊天(IRC)机器人,以与行为者控制的服务器建立通信。
GoBruteforcer还利用已经安装在受害服务器上的PHP Web Shell来获取有关目标网络的更多详细信息。
尽管如此,目前尚未确定用于传递GoBruteforcer和PHP Web Shell的确切初始入侵途径。网络安全公司收集的遗留物表明,该公司正在积极开发以改进其策略并规避检测。
这些发现再次表明,威胁行为者越来越多地采用Golang开发跨平台恶意软件。此外,GoBruteforcer的多扫描功能使其能够入侵广泛的目标集,使其成为一种强大的威胁。
Unit 42表示:“Web服务器一直是威胁行为者的丰收目标。弱密码可能导致严重威胁,因为Web服务器是组织不可或缺的一部分。像GoBruteforcer这样的恶意软件利用弱(或默认)密码。”


