Вредоносное ПО Godlua заражает устаревшие Linux-серверы через уязвимость в Atlassian Confluence Server.

Исследователи подразделения Netlab китайской Qihoo 360 выявили первый в мире образец зловреда, использующий протокол DNS поверх HTTPS (DoH).

Вредоносное ПО Godlua написано на языке Lua и на заражённой системе играет роль бэкдора. Хакеры используют его для заражения устаревших Linux-серверов через уязвимость в Atlassian Confluence Server (CVE-2019-3396).

Загруженные на VirusTotal ранние версии вредоноса были ошибочно классифицированы как майнеры криптовалют, но на самом деле Godlua является DDoS-ботом, уже используемым в реальных атаках. На данный момент исследователи выявили только два образца вредоноса с похожей архитектурой. Обе версии используют DoH-запросы на текстовые записи DNS, содержащие URL-адрес C&C-сервера, к которому Godlua подключается для получения инструкций.

Сама по себе техника получения URL-адреса C&C-сервера из текстовой записи DNS не нова. Новое здесь – использование DoH-запросов вместо стандартных DNS-запросов. Как следует из названия протокола, DNS поверх HTTPS отправляет DNS-запросы по HTTPS. DoH-запросы являются зашифрованными и невидимыми для сторонних наблюдателей, в том числе для решений безопасности, использующих пассивный мониторинг DNS для блокировки запросов к известным вредоносным доменам.

Эксперты обеспокоены тем, что вскоре операторы других зловредов возьмут на вооружение данную технику, сделав огромное число ИБ-решений бесполезными.

4 июля, 2019

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

21.08.2026
«Граждане почувствовали, что лучше переходить на новые инструменты»
21.08.2026
Китайский госсектор срочно отказывается от Windows 10
21.08.2026
Глава F6: Борьба с преступностью стала доброй традицией
21.08.2026
Пять базовых мер для обеспечения кибербезопасности саморазвивающихся ИИ-агентов
21.08.2026
Право подтверждать подлинность сайтов переходит к национальным институтам
21.08.2026
В России таки начнут маркировать ИИ-контент?
20.08.2026
ЦБ РФ обозначил потолок в цифрорублёвых кошельках
20.08.2026
Google вводит обязательный сон-час для подозрительного ПО
20.08.2026
TikTok разрешит отправлять деньги в личные сообщения (?)
20.08.2026
Приём заявок на премию «Герои нового энтерпрайза 2026» открыт

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных