XOR DDoS es un malware troyano de Linux con capacidades de rootkit que se utilizó para lanzar ataques DDoS a gran escala. Su nombre proviene del uso intensivo del cifrado XOR tanto en el malware como en la comunicación de red con los servidores de comando y control (C&C). Está diseñado para múltiples arquitecturas de Linux como ARM, x86 y x64. Cabe destacar que XOR DDoS tiene la capacidad de ocultarse mediante un componente rootkit integrado que se obtiene a través de varios pasos de instalación. [ 1 ] Fue descubierto en septiembre de 2014 por MalwareMustDie , un grupo de investigación de malware ético . [ 2 ] [ 3 ] [ 4 ] Desde noviembre de 2014, estuvo involucrado en una campaña masiva de fuerza bruta que duró al menos tres meses. [ 5 ]
Para obtener acceso, lanza un ataque de fuerza bruta para descubrir la contraseña de los servicios Secure Shell en Linux. [ 6 ] Una vez que obtiene las credenciales de Secure Shell y el inicio de sesión es exitoso, utiliza privilegios de root para ejecutar un script que descarga e instala XOR DDoS. [ 7 ] Se cree que es de origen asiático basándose en sus objetivos, que tienden a estar ubicados en Asia. [ 8 ]
Véase también
Referencias
- ^ "Troyano DDoS de Linux oculto con un rootkit integrado" . Avast . 6 de enero de 2015. Archivado del original el 16 de septiembre de 2025. Consultado el 7 de septiembre de 2019 .
- ^ "MMD-0028-2014 - Linux/XOR.DDoS: Fuzzy reversing a new China ELF" . Malware Must Die!. Archivado del original el 2 de octubre de 2014. Recuperado el 7 de septiembre de 2019 .
- ^ Constantin, Lucian (6 de febrero de 2015). "Malware sigiloso para Linux viene con un rootkit sofisticado y personalizado" . PCWorld (de IDG) . Recuperado el 6 de febrero de 2015 .
- ^ Cimpanu, Catalin (29 de septiembre de 2015). "La botnet DDoS XOR utiliza máquinas Linux comprometidas para lanzar ataques de más de 150 Gbps" . Softpedia News . Consultado el 29 de septiembre de 2015 .
- ^ "Anatomía de una campaña de fuerza bruta: La historia de Hee Thai Limited" . Blog de investigación de amenazas . FireEye. Archivado del original el 18 de marzo de 2015. Recuperado el 18 de marzo de 2016 .
- ^ "Nueva botnet busca Linux: lanza 20 ataques DDoS al día a 150 Gbps" . thehackernews.com. Archivado del original el 18 de marzo de 2016. Consultado el 18 de marzo de 2016 .
- ^ "La red de bots DDoS XOR lanza 20 ataques diarios desde máquinas Linux comprometidas, según Akamai" (Comunicado de prensa). Cambridge, MA: Reuters. Archivado del original el 18 de marzo de 2016. Recuperado el 18 de marzo de 2016 .
- ^ "Aviso de amenaza: Ataque DDoS XOR | Mitigación de DDoS, YARA, Snort" (PDF) . stateoftheinternet.com. Archivado del original el 23 de marzo de 2021. Consultado el 18 de marzo de 2016 .
- guerra cibernética
- Botnets
- ataques de denegación de servicio
- caballos de Troya
- malware de Linux
- Fragmentos de malware