Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   Троян Gh0stCringe атакует плохо защищенные серверы Microsoft SQL и MySQL (http://txgate.io:443/showthread.php?t=12887)

Artifact 01-08-2025 07:39 AM


Gh0stCringe представляет собой мощный троян для удаленного доступа с функциями кейлоггера.
https://www.securitylab.ru/upload/ib...70a443fa7c.jpg
Хакеры атакуют плохо защищенные серверы Microsoft SQL и MySQL с целью заражения их трояном для удаленного доступа Gh0stCringe, сообщили специалисты ИБ-компании AhnLab.
Gh0stCringe (он же CirenegRAT) представляет собой разновидность вредоносного ПО Gh0st RAT, известного еще с 2018 года и в последний раз применявшегося Китаем в операциях по кибершпионажу в 2020 году.
Злоумышленники взламывают серверы и с помощью процессов mysqld.exe, mysqld-nt.exe и sqlserver.exe записывают на диск вредоносный исполняемый файл mcsql.exe. Помимо трояна, исследователи обнаружили на скомпрометированных серверах и другие вредоносные программы, а значит, они неоднократно взламывались разными киберпреступниками.
Gh0stCringe представляет собой мощный троян с функциями кейлоггера, получающий команды с C&C-сервера и отправляющий похищенные данные своим операторам. В процессе развертывания злоумышленники могут настраивать его в зависимости от того, какие функции он должен выполнять.
Кейлоггер-компонент использует метод Windows Polling (GetAsyncKeyState API) для запроса состояния каждого ключа через бесконечную петлю. Данный метод создает подозрительно высокую нагрузку на центральный процессор, но в случае с плохо управляемыми серверами это не создает хакерам никаких проблем.
Вредонос также осуществляет мониторинг нажатий клавиш на клавиатуре за последние три минуты и отправляет эти данные вместе с основной информацией о сети и ОС на C&C-сервер. Это позволяет злоумышленникам похищать учетные данные и другую чувствительную информацию, вводимую пользователем с помощью клавиатуры.


All times are GMT. The time now is 06:57 PM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.