4 июля 2019 / время чтения: 2 мин. / всего просмотров: 2

Выявлен первый в мире зловред, использующий DoH-запросы


Вредоносное ПО Godlua заражает устаревшие Linux-серверы через уязвимость в Atlassian Confluence Server.

Исследователи подразделения Netlab китайской Qihoo 360 выявили первый в мире образец зловреда, использующий протокол DNS поверх HTTPS (DoH).

Вредоносное ПО Godlua написано на языке Lua и на заражённой системе играет роль бэкдора. Хакеры используют его для заражения устаревших Linux-серверов через уязвимость в Atlassian Confluence Server (CVE-2019-3396).

Загруженные на VirusTotal ранние версии вредоноса были ошибочно классифицированы как майнеры криптовалют, но на самом деле Godlua является DDoS-ботом, уже используемым в реальных атаках. На данный момент исследователи выявили только два образца вредоноса с похожей архитектурой. Обе версии используют DoH-запросы на текстовые записи DNS, содержащие URL-адрес C&C-сервера, к которому Godlua подключается для получения инструкций.

Сама по себе техника получения URL-адреса C&C-сервера из текстовой записи DNS не нова. Новое здесь – использование DoH-запросов вместо стандартных DNS-запросов. Как следует из названия протокола, DNS поверх HTTPS отправляет DNS-запросы по HTTPS. DoH-запросы являются зашифрованными и невидимыми для сторонних наблюдателей, в том числе для решений безопасности, использующих пассивный мониторинг DNS для блокировки запросов к известным вредоносным доменам.

Эксперты обеспокоены тем, что вскоре операторы других зловредов возьмут на вооружение данную технику, сделав огромное число ИБ-решений бесполезными.

Похожие новости

Новость

Servicepipe упростила доступ к своим ИБ-продуктам

Новость

CodeScoring запустила собственное хранилище артефактов CodeScoring.Save

Новость

В России запустили цикл анимационных роликов про ИБ

Новость

Zecurion и АМТ-ГРУП объявляют о совместимости продуктов

  1. 05 В СНГ доля компаний с активностью вредоносов выросла до 70%
  2. 06 26% вредоносных файлов в сетевом трафике — документы MS Office
  3. 07 PT и ПНТ заключили соглашение о стратегическом сотрудничестве
  4. 08 На Scoring Day 2026 состоится отбор проектов в «Газпромбанк.Тех»
  5. 09 «СёрчИнформ КИБ» защитит рабочие чаты в «Яндекс Телемост»
  6. 10 SECURITM получил подтверждение ОАЦ и стал доступен для рынка Беларуси
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»