Especialistas descobriram uma ferramenta de hacking Legion baseada em Python que é vendida via Telegram e usada como uma forma de hackear vários serviços online para exploração posterior.
Deixe-me lembrá-lo de que também escrevemos isso Microsoft Disse como detectar a instalação do Lotus preta Kit de inicialização UEFI, e também isso Especialistas descobriram espectro Bootkit UEFI usado para espionagem.
Ataques com a ferramenta Legion Hacker
De acordo com Cado Labs pesquisadores, o Legião malware possui módulos para enumerar servidores SMTP vulneráveis, conduzindo execução remota de código (RCE) ataques, explorando versões não corrigidas do Apache, força bruta cPanel e WebHost Manager (WHM) contas, além de interagir com Shodan API e abuso AWS Serviços.
Os pesquisadores dizem que o malware compartilha semelhanças com outra família de malware, AndroxGh0st, qual foi descoberto pela primeira vez pelo provedor de segurança em nuvem Renda em dezembro 2022.
Mês passado, SentinelaOne publicou uma análise do AndroxGh0st, que mostrou que o malware é parte de AlienFox conjunto de ferramentas, que é oferecido a criminosos para roubar chaves de API e segredos de serviços em nuvem.
Além de usar Telegrama para extrair dados, Legion foi projetado para hackear servidores web com CMS, PHP, ou estruturas baseadas em PHP, como Laravel.
Outros serviços direcionados incluem SendGrid, Twilio, Nexmo, AWS, Arma postal, Plio, Clique em Enviar, Mandril, Jato postal, MensagemBird, Vonage, Exotel, Um sinal, Clickatell, e TokBox.
Além disso, Legion extrai credenciais da AWS de servidores web inseguros ou mal configurados e envia SMS de spam para usuários de operadoras dos EUA, Incluindo AT&T, Corrida, T móvel, Verizon, e Virgem.
Qual é o problema?
O principal objetivo do malware é usar a infraestrutura de serviços sequestrados para ataques subsequentes, incluindo correspondências de spam em massa e campanhas de phishing oportunistas.
Os pesquisadores também descobriram um YouTube canal (criado em junho 15, 2021) contendo vídeos tutoriais sobre Legion. Os especialistas concluem que “a ferramenta é difundida e provavelmente é um malware pago.”
A localização do criador desta ferramenta, quem usa o apelido do Telegram forzatools, permanece desconhecido, embora a presença de comentários em indonésio no código indique que o desenvolvedor pode ser indonésio ou estar localizado nesse país.