Botneti IoT Dysphoria infekton 296,000 pajisje

Botneti IoT Dysphoria infekton 296,000 pajisje

Shadowserver raporton gati 296,000 pajisje të infektuara nga botneti IoT Dysphoria, në një javë me vjedhës, faqe të rreme dhe një dobësi të papatchuar të HP.

Fondacioni Shadowserver raporton se gati 296,000 pajisje janë komprometuar nga një botnet IoT që ai e quan Dysphoria. IoT, interneti i gjërave, është familja e pajisjeve të lidhura gjithmonë aktive si kamerat, ruterat dhe sensorët në shtëpi dhe zyra. Shadowserver thotë se qëllimi kryesor i dukshëm i botnetit është sulmet DDoS (përmbytje trafiku të padëshiruar të dërguar nga mijëra pajisje të rrëmbyera njëherësh për të rrëzuar një faqe ose shërbim), dhe se kohët e fundit ka fituar funksionalitet proxy rezidencial, i cili lejon kriminelë të tjerë të drejtojnë trafikun e tyre përmes lidhjeve shtëpiake të viktimave. Një pajisje e komprometuar në një zyrë të vogël prandaj ka rëndësi shumë përtej asaj zyre.

Joe Security përshkruan ToxNetV2, një botnet peer-to-peer Linux AArch64 që ka lidhur një model të madh gjuhësor në rrjedhën e punës të kontrolluesit të tij. Kontrolluesi flet me NVIDIA NIM duke përdorur modelin z-ai/glm-5.2, i dërgon atij telemetri hosti dhe botneti dhe i kthen përgjigjet e zgjedhura në veprime të strukturuara të radhitura për miratim nga operatori. Joe Security thekson se sistemi nuk është plotësisht autonom: një njeri mbetet pika përfundimtare e miratimit për veprime me ndikim më të lartë, të cilat më pas mund të përfshijnë ekzekutim komandash lokale, shkrim skedarësh, SSH në distancë, gjendje të vazhdueshme dhe një rrjedhë pune kompilimi. AI qëndron brenda një botneti më të gjerë të bazuar në Tox me C2 peer-to-peer të koduar (komandë dhe kontroll, kanali që një sulmues përdor për të drejtuar makinat e infektuara), punëtorë skanerë, vetëpërhapje dhe 17 lëshues sulmesh rrjeti. Palo Alto Networks Unit 42 përshkruan Aeternum, një ngarkues botnet C++ që ka zhvendosur C2 e tij plotësisht në blockchain-in publik Polygon, duke shkruar udhëzime të koduara dhe tekst të thjeshtë si kontrata inteligjente që pajisjet e infektuara i marrin përmes pikave publike të thirrjes së procedurës në distancë; Unit 42 thotë se zbulimi i makinave virtuale dhe skanimi antivirus e mbajnë atë të fshehur, dhe se dizajni ndërlikon çmontimin. Malwarebytes raporton se PavinLoader, një ngarkues i dhënë me qira kriminelëve të tjerë, përdor të njëjtin truk blockchain, i njohur si EtherHiding.

ReliaQuest konfirmoi se një nga punonjësit e saj u synua më 22 gusht 2026, në një përpjekje zhvatjeje nga sulmues që pozoheshin si anëtarë të ekipit të saj të sigurisë. Kompania thotë se aktori regjistroi një domen të ngjashëm, ngriti një faqe të rreme të hyrjes së vetme të ReliaQuest pas një rrjeti shpërndarjeje përmbajtjeje, dhe më pas telefonoi disa punonjës me emër për t'i drejtuar ata drejt saj. Një bashkëpunëtor futi një fjalëkalim dhe miratoi një njoftim push, duke i dhënë sulmuesit një sesion të shkurtër, vetëm për shikim, në panelin e identitetit; asnjë aplikacion ose sistem nuk u aksesua dhe asnjë të dhënë klienti nuk u prek, tha kompania. ReliaQuest nuk e atribuoi incidentin, por tha se skenari përputhet me taktikat e përdorura nga ShinyHunters dhe ekipe të tjera zhvatjeje: një telefonatë imitimi, një domen i ngjashëm i përdorshëm i djegur brenda orës, një faqe grumbullimi pas një rrjeti shpërndarjeje përmbajtjeje, abuzim me MFA (autentikim me shumë faktorë, kodi ose njoftimi shtesë pas fjalëkalimit) dhe një përpjekje e shpejtë për të regjistruar një autentikues të ri. ShinyHunters që atëherë e ka listuar kompaninë në portalin e saj të web-it të errët, dhe ReliaQuest kishte thënë se po ndiqte një fushatë që përdorte domene në një model company[.]claims, duke përfshirë reliaquest[.]claims.

Cisco Talos analizoi JWR, një kornizë phishing e padokumentuar që imiton faqet e pagesës dhe hyrjes të platformave kryesore të pagesave dhe blerjeve. Motori i saj i klientit drejtohet nga operatori: në vend që vetëm të regjistrojë atë që shkruan viktima, ai mban një WebSocket të koduar me AES-CTR të hapur ndaj sulmuesit, i cili mund të drejtojë çdo sesion drejtpërdrejt. Talos thotë se të dhënat e synuara shkojnë shumë përtej detajeve të pagesës, duke mbuluar dokumente identiteti, numra të sigurimeve shoqërore, imazhe pasaportash dhe patentë shoferi, kredenciale faqesh dhe PayPal, kode dyfaktorësh dhe gjurmë të plota pajisjeje, të gjitha të ruajtura në serverin e sulmuesit kur një sesion përfundon, dhe e vlerëson JWR si një variant të platformës phishing-si-shërbim Outsider. Malwarebytes shënoi 11 faqe të rreme me markën Microsoft, disa të quajtura SysScan, që ekzekutojnë një skanim sigurie bindës por të rremë, i thonë vizitorit se antivirusi i tij po shkakton probleme, mbledhin informacionin e tij dhe e përgatisin për një telefonatë të supozuar rimbursimi. Faqe të rreme që reklamojnë softuer produktiviteti, mes tyre Kitchen Canvas, Food or Meal Formula dhe DocConvertWizard, po shpërndajnë aplikacione të bazuara në Electron që duket se funksionojnë ndërsa abuzojnë me ndërfaqet Electron për të ekzekutuar skripte të injektuara dhe për të kapur desktopin.

Splunk detajoi Phantom Stealer, i cili mbledh kredenciale shfletuesi, fjalëkalime të ruajtura, cookie sesionesh, skedarë portofoli kriptovalutash dhe gjurmë të detajuara sistemi, dhe është parë në fushata në disa vende, shpesh të përhapura përmes karremash phishing, softueri të plasaritur dhe lidhjesh në Discord dhe Telegram; dizajni i tij modular dhe pengesa e ulët e hyrjes tërheqin si kriminelë fillestarë ashtu edhe të përvojshëm, thotë Splunk. Salat Stealer, i shkruar në Go, vëzhgon një sistem, vjedh kredenciale dhe monitoron viktimat përmes transmetimit të desktopit dhe kapjes audio ose video. Point Wild përshkruan Vanta Stealer, një vjedhës Python me errësim të shtresuar që synon shfletuesit Chromium, Discord, Telegram Desktop, Steam, Riot Games, Roblox, Minecraft, Mullvad VPN, portofolet e kriptovalutave dhe dokumente të ndjeshme të ruajtura lokalisht, dhe gjithashtu mbledh tokena autentikimi, të dhëna lojrash, konfigurime VPN, pamje ekrani, kapje webcam dhe skedarë që përmbajnë fraza rikuperimi portofoli ose çelësa privatë. Si dorëzohet nuk dihet aktualisht; Point Wild liston email phishing, instalues të rremë, mashtrime lojrash, përditësime të rreme softueri, helmim SEO, reklamim keqdashës dhe depo kodi keqdashës si mundësi. Skedarë të shkurtër LNK keqdashës të maskuar si dokumente PDF nisin DARTHVADER Stealer përmes cmd.exe, mjeteve legjitime të Windows, AutoIt dhe PowerShell, dhe DestinyStealer, i cili ka synuar Evropën dhe Shtetet e Bashkuara dhe tregon vazhdimësi kodi me StormKitty Stealer, mbledh të dhëna shfletuesi, cookie, fjalëkalime, ruajtje shtesash portofoli, të dhëna Outlook dhe VPN, kredenciale FileZilla, profile Wi-Fi dhe pamje ekrani. Joe Security përshkruan ScarfaceStealer, i përhapur përmes një aplikacioni Electron të maskuar si mjete të lidhura me AI, i cili vlerëson një host kundrejt 11 treguesve dhe i kombinon ata në një rezultat të peshuar dyshimi: në 7 ose më shumë hyn në një cikël mashtrimi duke shfaqur kuti mesazhesh të rastësishme, dhe vetëm nën 7 vazhdon ekzekutimi, pas një ngarkuesi JavaScript, katër shtresave të tjera dekriptimi dhe një pjese kodi Windows të hartuar dhe ekzekutuar nga memoria.

LevelBlue përshkruan CNCMachineRMS, një trojan aksesi në distancë (RAT, softuer që i jep një sulmuesi kontrollin e një makine) të padokumentuar më parë, të dorëzuar nga BabaDeda Loader. Infeksioni fillon me një karrem ClickFix, një njoftim i rremë që mashtron një përdorues të ngjitë një komandë, dhe abuzon me motorin e skriptimit të një ekzekutuesi të nënshkruar ligjërisht të IBM SPSS, WinWrapIDE.exe, për të ngarkuar një bibliotekë keqdashëse. Katër biblioteka mashtrimi ngarkohen përmes zgjidhjes së zakonshme të importit të Windows, pastaj faza përfundimtare kontrabandon shellcode në ekzekutim përmes EnumTimeFormatsEx, një funksion i padëmshëm formatimi datash. Trojan i jep një operatori një shell interaktiv, një menaxher skedarësh, kapje ekrani, një derë të pasme llogarie lokale, shtatë mekanizma këmbënguljeje dhe njëzet komanda të tipizuara për të shkarkuar më shumë ngarkesa. Zscaler raportoi Abyssos, një RAT modular C++ i zbuluar për herë të parë në qershor 2026 që mbështet vjedhje kredencialesh, nxjerrje skedarësh dhe akses në distancë përmes VNC (një protokoll ndarjeje ekrani), flet një protokoll TCP të personalizuar dhe shkarkon module shtesë nga serveri i tij. Zscaler ThreatLabz gjithashtu gjeti C2Looper në korrik 2026, një derë të pasme e bazuar në Rust që ka gjasa të përdoret nga një aktor i lidhur me ransomware dhe e përhapur përmes një zinxhiri ClickFix shumëfazor: ekzekuton shell-e në distancë, kryen zbulim dhe vendos mjete të tjera, zgjidh API-t e Windows në kohë ekzekutimi, kodon vargjet e tij dhe ka një variant që përdor GitHub për komandë dhe kontroll.

Në mobile, iVerify zbuloi Octagon, një bot mashtrimi Android në pajisje i padokumentuar më parë, i shitur si malware-si-shërbim nga një aktor rusishtfolës me emrin AndroidKitKat për 1,400 dollarë në muaj. Blerësit marrin mbulesa aksesueshmërie, VNC të fshehur, përgjimin e SMS-ve dhe fjalëkalimeve njëherësh, kapjen e modeleve të zhbllokimit dhe leximin e balancës në ekran; pas instalimit bot synon portofolet e kriptovalutave dhe aplikacionet bankare, ndërsa aplikacioni i dorëzimit mund të përdorë një temë të palidhur. Shifrat e Kaspersky për tremujorin e dytë të 2026 tregojnë më shumë se 1.99 milion sulme të bllokuara kundër pajisjeve mobile duke përdorur malware, adware ose softuer të padëshiruar, me kategorinë Trojan-Banker më të përhapurën në 30.77 përqind të aplikacioneve të zbuluara, dhe më shumë se 304,000 paketa instalimi keqdashëse të gjetura, duke përfshirë 93,574 të lidhura me trojanë bankarë mobile dhe 570 me ransomware.

Një dobësi nuk ka ende rregullim. AmberWolf zbuloi një zero-day (një dobësi pa patch të disponueshëm) në zinxhirin e nisjes të HP ThinPro 8 dhe 9 që mund të lejojë dikë me akses fizik të anashkalojë kriptimin e plotë të diskut TPM dhe të nxjerrë çelësat LUKS që mbrojnë ndarjen rrënjësore të pajisjes. TPM është një çip i vogël që mund të mbajë çelësa kriptimi, dhe LUKS është formati standard i kriptimit të diskut Linux. Shkaku është një politikë e matjes së nisjes jo e plotë që lë jashtë kernelin Linux dhe initramfs (sistemi fillestar i skedarëve RAM i përdorur në nisje). AmberWolf këshillon mbrojtësit që përdorin ThinPro me kriptim disku të aktivizojnë Secure Boot dhe të vendosin një fjalëkalim BIOS, duke paralajmëruar se të dyja vetëm ngadalësojnë një sulmues dhe asnjëra nuk e mbyll hendekun: trajto kriptimin si pa mbrojtje sapo një pajisje del nga kontrolli yt, shkatërro ruajtjen M.2 në asgjësim dhe mos u mbështet në kriptimin e plotë të diskut të ThinPro për një njësi të humbur ose të kthyer.

Për pronarët e faqeve dhe ekipet IT modeli është se pothuajse çdo artikull më sipër fillon me diçka të zakonshme: një faqe hyrjeje të rreme, një skanim sigurie të rremë, një aplikacion të rremë, një dokument që duket si PDF, ose një njoftim hyrjeje të miratuar pa menduar. Patch çfarë kontrollon, trajto njoftimet e papritura të hyrjes si armiqësore dhe numëro ruterat, kamerat dhe pajisjet e tjera të lidhura në planin tënd të sigurisë, sepse rrjete si Dysphoria i rekrutojnë ato. Nëse preferon të mos e mbash vetë atë punë, AEU Hosting (albhosting.eu) ofron hosting WordPress të menaxhuar të përshkruar si i siguruar nga fillimi në fund, i cili vendos mirëmbajtjen rutinë të platformës dhe mbrojtjen në duart e ofruesit në vend të pronarit të faqes.

Si të Mbroheni

  1. Instalo përditësimet që të ofrojnë telefoni, laptopi dhe aplikacionet, veçanërisht përditësimet për aplikacionet bankare dhe të blerjeve, sapo të shfaqen.
  2. Kurrë mos mirato një kërkesë hyrjeje ose njoftim push në telefonin tënd që nuk e ke nisur vetë, dhe nëse shfaqet një, ndrysho fjalëkalimin menjëherë.
  3. Nëse një faqe interneti ose dritare kërcyese të thotë të çinstalosh softuerin antivirus për të rregulluar një problem, mbyll atë, sepse është mashtrim dhe asnjë kontroll i vërtetë sigurie nuk e kërkon atë.
  4. Shkarko softuer vetëm nga faqja zyrtare e prodhuesit, jo nga reklama kërkimi, lidhje grupesh bisede ose portale shkarkimi falas.
  5. Aktivizo verifikimin me dy hapa në llogaritë e tua të rëndësishme në mënyrë që një fjalëkalim i vjedhur i vetëm të mos mjaftojë për të hyrë, dhe përdor një menaxher fjalëkalimesh për t'i mbajtur fjalëkalimet të ndryshëm.
  6. Kërko nga kush kujdeset për laptopët e punës të aktivizojë Secure Boot dhe të vendosë një fjalëkalim BIOS nëse ato makina mbajnë ndonjë gjë të ndjeshme.

Termat e Shpjeguar

  • botnet Një grup kompjuterash dhe pajisjesh të zakonshme që janë marrë fshehurazi nën kontroll dhe përdoren së bashku për të sulmuar ose përhapur malware.
  • DDoS Një përmbytje trafiku të rremë të dërguar në një faqe interneti nga shumë makina njëherësh, në mënyrë që vizitorët e vërtetë të mos mund ta arrijnë atë.
  • C2 Shkurtim për komandë dhe kontroll, kanali i fshehtë që një sulmues përdor për të dërguar udhëzime në një pajisje të infektuar.
  • phishing Një mesazh, faqe ose telefonatë e rreme që pretendon se vjen nga dikush që ju besoni, për të vjedhur fjalëkalimin ose paratë tuaja.
  • MFA Shkurtim për autentikim me shumë faktorë, një kontroll i dytë pas fjalëkalimit, si një kod ose një njoftim në telefonin tuaj.
  • RAT Shkurtim për trojan aksesi në distancë, softuer që lejon një sulmues të kontrollojë kompjuterin tuaj nga larg.
  • zero-day Një dobësi sigurie që nuk ka ende rregullim zyrtar, kështu që mbrojtja e vetme është të shmangësh vendosjen e vetes në situatën e rrezikshme.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar