
Botneti Dysphoria rrëmben 296,000 pajisje IoT për sulme DDoS
Shadowserver raporton se një botnet i quajtur Dysphoria ka kompromentuar pothuajse 296,000 pajisje IoT, së bashku me një malware të ri bankar Android dhe një dobësi të papatchuar në HP ThinPro.
Botneti Dysphoria ka marrë kontrollin e pothuajse 296,000 pajisjeve të lidhura me internetin, shpesh të quajtura pajisje IoT, raportoi Fondacioni Shadowserver këtë javë. Qëllimi kryesor i botnetit duket se është nisja e sulmeve të shpërndara të mohimit të shërbimit, të cilat përmbytin një objektiv me trafik derisa ai të dalë jashtë linje. Shadowserver shtoi se Dysphoria fitoi së fundmi funksionalitet proxy rezidencial, që do të thotë se pajisjet e infektuara mund të transmetojnë trafik dhe t'i bëjnë sulmet më të vështira për t'u gjurmuar.
Në një incident të veçantë, kompania e sigurisë ReliaQuest konfirmoi se një nga punonjësit e saj u kap në një tentativë të dështuar shantazhi më 22 gusht 2026. Një person u shtir si anëtar i ekipit të sigurisë, regjistroi një domen të ngjashëm dhe ngriti një faqe të rreme të hyrjes së vetme pas një rrjeti shpërndarjeje përmbajtjeje. Sulmuesi më pas telefonoi disa punonjës të ReliaQuest dhe bindi njërin të futë një fjalëkalim dhe të miratojë një njoftim shtytjeje të vërtetimit me shumë faktorë, gjë që e lejoi sulmuesin të hyjë në një sesion të shkurtër, vetëm për shikim, në një panel identiteti. ReliaQuest tha se asnjë aplikacion, sistem ose të dhëna klienti nuk u aksesuan. Kompania nuk e atribuoi sulmin, por vuri në dukje se skenari përputhet me ShinyHunters dhe grupe të ngjashme, duke përfshirë një domen të disponueshëm, një faqe grumbullimi pas një rrjeti shpërndarjeje përmbajtjeje dhe përpjekje të shpejta për të regjistruar një autentifikues të ri.
Faqe të rreme interneti që reklamojnë softuer produktiviteti po përdoren për të shpërndarë malware të maskuar si aplikacione funksionale të bazuara në Electron. Studiuesit vëzhguan programe si Kitchen Canvas, Food or Meal Formula dhe DocConvertWizard që mund të ekzekutojnë në mënyrë dinamike skripte të injektuara dhe të kapin desktopin përmes API-ve të Electron. Cisco Talos gjithashtu dokumentoi një kornizë phishing të drejtuar nga operatori të quajtur JWR që imiton faqet e arkës dhe hyrjes në platformat kryesore të pagesave dhe blerjeve. Në vend që thjesht të regjistrojë dërgimet e formularëve, JWR mban një WebSocket të koduar me AES-CTR të hapur, kështu që një sulmues mund të drejtojë sesionin e secilit viktimë drejtpërdrejt. Ai mbledh të dhëna pagese, dokumente identiteti, numra të Sigurimeve Shoqërore, imazhe pasaporte dhe patente drejtimi, kredencialet e faqes së internetit dhe PayPal, kode të vërtetimit me dy faktorë dhe gjurmë të plota të pajisjes. Talos e vlerësoi JWR si një variant të platformës phishing-si-shërbim The Outsider.
iVerify zbuloi Octagon, një bot mashtrimi në pajisje Android që shitet si malware-si-shërbim nga aktori rusishtfolës AndroidKitKat për 1,400 dollarë në muaj. Ai ofron mbulesa aksesueshmërie, desktop të fshehur në distancë, interceptim SMS dhe fjalëkalimesh një herë, kapje modeli zhbllokimi dhe lexim bilanci në ekran, dhe synon portofolat kripto dhe aplikacionet bankare. Zscaler ThreatLabz tha se zbuloi një backdoor të bazuar në Rust të quajtur C2Looper në korrik 2026, me gjasë i përdorur nga një aktor kërcënimi i lidhur me ransomware dhe i dorëzuar përmes një zinxhiri infeksioni ClickFix me shumë faza. C2Looper mbështet ekzekutim shell në distancë, zbulim dhe vendosje të malware shtesë, dhe një variant përdor GitHub për komunikime komandimi dhe kontrolli.
LevelBlue përshkroi një trojan aksesi në distancë të padokumentuar më parë të quajtur CNCMachineRMS të dorëzuar nga BabaDeda Loader. Infeksioni fillon me një karrem ClickFix që nis një ekzekutues të vërtetë të nënshkruar të IBM SPSS IDE, WinWrapIDE.exe, motori i skriptimit i të cilit abuzohet për të ngarkuar një DLL keqdashës. Katër DLL joshëse ngarkohen përmes importeve normale të Windows, pastaj faza përfundimtare fsheh shellcode brenda një funksioni të padëmshëm të formatimit të datës. Trojan i jep një operatori administrim në distancë, duke përfshirë një shell interaktiv, një menaxher skedarësh, kapje ekrani, një backdoor llogarie lokale, shtatë mekanizma këmbënguljeje dhe njëzet komanda për shkarkimin e ngarkesave shtesë. Zscaler gjithashtu zbuloi Abyssos, një trojan aksesi në distancë modular C++ i zbuluar për herë të parë në qershor 2026 që përdor një protokoll TCP të personalizuar dhe mbështet vjedhje kredencialesh, nxjerrje skedarësh dhe akses në distancë përmes VNC.
Palo Alto Networks Unit 42 raportoi se një ngarkues botnet C++ i quajtur Aeternum ka zhvendosur infrastrukturën e tij komanduese tërësisht në blockchain Polygon. Pajisjet e infektuara lexojnë udhëzime të koduara dhe tekst të thjeshtë nga kontratat inteligjente duke pyetur pikat fundore publike të thirrjes së procedurës në distancë, gjë që i bën çmontimet shumë më të vështira. Joe Security ekzaminoi ToxNetV2, një botnet peer-to-peer Linux AArch64 që ka integruar një model të madh gjuhësor në kontrolluesin e tij. Kontrolluesi përdor NVIDIA NIM me modelin z-ai/glm-5.2 për t'i kthyer telemetrinë e hostit në veprime të mundshme, por një operator njerëzor mbetet pika përfundimtare e miratimit për hapat me ndikim të lartë. ToxNetV2 gjithashtu përfshin kontroll të koduar peer-to-peer, punëtorë skanimi, vetë-përhapje dhe 17 lansues sulmesh rrjeti.
Shumë vjedhës informacioni u shfaqën këtë javë. Splunk raportoi Phantom Stealer, i cili grumbullon kredenciale shfletuesi, fjalëkalime të ruajtura, cookies sesioni, skedarë portofoli kriptovalutash dhe gjurmë sistemesh dhe është përhapur përmes karremave phishing, softuerëve të plasaritur dhe lidhjeve në Discord dhe Telegram. Një vjedhës i dytë i bazuar në Go i quajtur Salat Stealer kryen zbulim sistemi, vjedhje kredencialesh dhe transmetim desktopi me kapje audio dhe video. Point Wild zbuloi Vanta Stealer, një mjet i bazuar në Python që synon shfletuesit Chromium, Discord, Telegram, Steam, platformat e lojërave, VPN-të, portofolat e kriptovalutave dhe dokumentet e ndjeshme të ruajtura lokalisht. Ai mbledh fjalëkalime, cookies, informacione pagese, shenja vërtetimi, të dhëna lojërash, skedarë portofoli, pamje ekrani, kapje kamerash web dhe dokumente që përmbajnë fraza rikuperimi, por saktësisht se si dorëzohet nuk dihet ende. Skedarë të shkurtër keqdashës të maskuar si dokumente PDF nisin një zinxhir me shumë faza përmes cmd.exe, mjeteve të ligjshme të Windows, AutoIt dhe PowerShell për të instaluar DARTHVADER Stealer, ndërsa DestinyStealer ka synuar Evropën dhe SHBA-në dhe ndan prejardhje kodi me StormKitty Stealer. Joe Security gjithashtu detajoi ScarfaceStealer, të dorëzuar përmes aplikacioneve të bazuara në Electron të maskuara si mjete AI; malware kontrollon 11 tregues mjedisi dhe ekzekutohet vetëm nëse një rezultat i ponderuar dyshimi mbetet nën 7, përndryshe hyn në një cikël joshës.
Malwarebytes paralajmëroi për një fushatë mashtrimi që përdor 11 faqe të rreme interneti që pretendojnë të kontrollojnë nëse mjetet antivirus funksionojnë. Faqet mbajnë markën Microsoft dhe emra si SysScan, shfaqin një skanim sigurie të rremë bindës, u thonë viktimave se antivirusi i tyre po shkakton probleme, mbledhin informacionin e tyre dhe i përgatitin për një telefonatë të supozuar rimbursimi, e cila çon në çinstalimin e softuerit të vërtetë antivirus. Malwarebytes gjithashtu vëzhgoi karrema ClickFix dhe shkarkime të rreme softueri që dorëzojnë PavinLoader, i cili duket se ofrohet si ngarkues-si-shërbim dhe përdor mjete të ligjshme të Windows së bashku me skedarë .NET keqdashës, duke përfshirë një teknikë të bazuar në blockchain të quajtur EtherHiding për të fshehur udhëzimet.
AmberWolf zbuloi një dobësi zero-ditor në zinxhirin e nisjes në HP ThinPro 8 dhe 9 që lejon një sulmues me akses fizik të anashkalojë kriptimin e plotë të diskut të bazuar në TPM dhe të rikuperojë çelësat LUKS. E meta vjen nga një politikë e matjes së nisjes jo e plotë që heq kernelin Linux dhe initramfs. AmberWolf rekomandoi aktivizimin e Secure Boot dhe vendosjen e një fjalëkalimi BIOS, por theksoi se këto vetëm ngadalësojnë një sulmues dhe nuk e mbyllin boshllëkun. Dobësia mbetet e papatchuar, dhe kompania këshilloi të trajtohet kriptimi si pa mbrojtje sapo një pajisje të dalë nga kontrolli juaj.
Kaspersky tha se bllokoi më shumë se 1.99 milionë sulme ndaj pajisjeve mobile në tremujorin e dytë të 2026 duke përdorur malware, adware ose softuer mobile të padëshiruar. Trojan-Banker ishte kategoria më e zakonshme me një pjesë prej 30.77% të aplikacioneve të zbuluara, dhe studiuesit zbuluan mbi 304,000 paketa instalimi keqdashëse, duke përfshirë 93,574 trojanë bankarë mobile dhe 570 paketa ransomware.
Një fije e përbashkët nëpër këto raporte është se sulmuesit vazhdojnë të gjejnë vende ku besimi është i lirë dhe fërkimi është i ulët: faqe të rreme hyrjeje, skanime të rreme sigurie, aplikacione të rreme produktiviteti dhe ngarkues që sillen normalisht përpara se të zbulojnë qëllimin e tyre të vërtetë. Për pronarët e faqeve të internetit dhe ekipet e IT-së, mësimi praktik është të trajtojnë çdo lidhje, shkarkim dhe kërkesë hyrjeje si potencialisht armiqësore. Një rishikim i IT-së dhe infrastrukturës me sigurinë në radhë të parë nga AEU-I mund t'i ndihmojë organizatat të kontrollojnë bazat, si vërtetimi me shumë faktorë, patchimi dhe aksesi me privilegje minimale, pa pasur nevojë të gjurmojnë vetë çdo familje të re malware.
Si të Mbroheni
- Aktivizo vërtetimin me dy faktorë (një kontroll i dytë pas fjalëkalimit) për emailin, hostimin dhe çdo llogari që e ofron atë.
- Përdor një fjalëkalim të ndryshëm dhe të fortë për çdo faqe interneti, dhe përdor një menaxher fjalëkalimesh për t'i mbajtur mend.
- Mos mirato një kërkesë hyrjeje ose një kod një herë në telefonin tënd nëse nuk e ke nisur vetë hyrjen.
- Përpara se të instalosh ndonjë softuer, veçanërisht një konvertues PDF ose një aplikacion produktiviteti, shkarkoje vetëm nga dyqani zyrtar i aplikacioneve ose faqja e vërtetë e internetit e shitësit.
- Nëse një dritare kërcyese thotë se antivirusi yt është prishur dhe të thotë ta heqësh atë, mbyll faqen; në vend të kësaj ekzekuto një skanim me mjetin e sigurisë që tashmë i beson.
- Mbaj telefonin, kompjuterin, routerin dhe softuerin e faqes së internetit të përditësuar, sepse shumë sulme në këtë përmbledhje mbështeten në boshllëqe më të vjetra ose të papatchuara.
Termat e Shpjeguar
- IoT Interneti i Gjërave, pajisje të përditshme si kamera, router dhe priza inteligjente që janë të lidhura me internetin.
- botnet Një rrjet pajisjesh të rrëmbyera të kontrolluara së bashku nga një sulmues, shpesh për të dërguar spam ose për të përmbytur faqet e internetit.
- DDoS Sulm i shpërndarë i mohimit të shërbimit, i cili përmbyt një faqe interneti ose shërbim me trafik derisa ai të bëhet i padisponueshëm.
- MFA Vërtetim me shumë faktorë, një hap sigurie që kërkon një provë të dytë, si miratimi i telefonit, përveç fjalëkalimit.
- RAT Trojan aksesi në distancë, softuer keqdashës që i jep një sulmuesi kontroll në distancë mbi një kompjuter.
- blockchain Një libër dixhital publik që ruan informacionin në shumë kompjutera, i përdorur këtu nga sulmuesit për të fshehur udhëzimet e kontrollit.