Prometei: nowy Botnet kopie kryptowalutę Monero

Prometei: nowy Botnet kopie kryptowalutę Monero

Prometei, nowy atak botnetowy, pomija zabezpieczenia i realizuje kampanie w mniej inwazyjny sposób.

Prometei, nowy atak botnetowy, pomija zabezpieczenia i realizuje kampanie w mniej inwazyjny sposób.

Prometei jest, zdaniem Cisco Talos - światowego zespołu badań nad bezpieczeństwem odpowiedzialnego za jego odkrycie, pierwszym udokumentowanym botnetem wielomodularnym. Botnet ten był aktywny od marca i od tego czasu zarabiał na jego twórcę, najprawdopodobniej pojedynczego dewelopera z Europy Wschodniej.

Prometei przedmiotem śledztwa ekspertów Cisco Talos

Talos opublikował raport, z którego wynika, że chociaż wiele zabezpieczeń jest w stanie wykryć działanie botnetu. Jednak większość użytkowników komputera nie będzie w stanie zorientować się, że jego komputer został podłączony do sieci botnet. Odkrycie Prometei jest zasługą starannego badania danych telemetrycznych dostarczonych dla Talos przez Cisco AMP.

Ponad dwumiesięczne śledztwo wykazało, że przestępca stojący za atakiem Prometei korzystał z wielu różnych technik exploit umożliwiających pozyskanie danych dostępowych do Windows Management Instrumentation (WMI) i Server Message Block (SMB). Sprawca korzysta też z wielu stworzonych na tę okazję narzędzi, które pozwalają zwiększyć ilość komputerów zaprzęgniętych do kopania Monero.

Przebieg ataku nowej koparki

Infekcja stacji końcowej zaczyna się od pojedynczego pliku botnet, który jest pobierany z innych, zainfekowanych już maszyn, za pośrednictwem SMB. W tym celu używane są hasła pozyskane za pomocą zmodyfikowanego modułu Mimikatz oraz exploitów takich jak Eternal Blue.



Eksperci z Talos podkreślają, że botnet zdaje się wiedzieć o najnowszych podatnościach w SMB, takich jak SMBGhost, ale nie ma dowodu na to, że faktycznie była ona wykorzystana. Prometei składa się z przynajmniej z 15 modułów wykonawczych, z których każdy jest pobierany i zarządzany przez moduł główny. Ten komunikuje się z serwerem command and control po protokole HTTP.

Zobacz w praktyce - webinarium



WatchGuard Threat Detection And Response w zderzeniu z nieznanymi zagrożeniami

ZOBACZ NAGRANIE Webinarium

Botnet Prometei wykorzystuje przede wszystkim techniki frameworka MITRE ATT&CK. Są to techniki takie jak T1089 (Disabling Security Tools), T1105 (Remote File Copy), T1027 (Obfuscated Files or Information), T1086 (PowerShell), T1035 (Service Execution), T1036 (Masquerading) oraz T1090 (Connection Proxy).

Źródło: SC Media

Oceń blog:
Czas czytania: 3 min
Data: 23.07.2020

Terminarz

prev

next

Lista najbliższych webinariów

25.06.2026
10:00 [ON-DEMAND] OXARI ITSM w praktyce – Service Desk, CMDB i automatyzacja procesów IT w jednej platformie PREMIERA 17.06.2026
[ON-DEMAND] OXARI ITSM w praktyce – Service Desk, CMDB i automatyzacja procesów IT w jednej platformie PREMIERA 17.06.2026
29.06.2026
10:00 PODCAST Włam się w Temat - Scroll, hejt, uzależnienie - dlaczego dzieci potrzebują cyfrowej ochrony? Gość: Mikołaj Sołtysik PREMIERA 29.06.2026
PODCAST Włam się w Temat - Scroll, hejt, uzależnienie - dlaczego dzieci potrzebują cyfrowej ochrony? Gość: Mikołaj Sołtysik PREMIERA 29.06.2026
22.09.2026
10:00 Szkolenie: cyberbezpieczeństwo dla pracowników biurowych
Szkolenie: cyberbezpieczeństwo dla pracowników biurowych
24.11.2026
09:00 Autoryzowane szkolenie dotyczące konfiguracji i administracji rozwiązaniami WatchGuard
Autoryzowane szkolenie dotyczące konfiguracji i administracji rozwiązaniami WatchGuard
newsletter
Chcesz wiedzieć więcej? Zapisz się na Newsletter i otrzymuj najnowsze informacje

Zobacz inne wpisy

Wiedza i świadomość na temat aktualnych cyberzagrożeń to podstawa dobrej taktyki bezpieczeństwa. Chcesz być na bieżąco z wydarzeniami ze świata cybersecurity? A może szukasz wskazówek jak zapewnić wyższy poziom cyberbezpieczeństwa w swojej firmie? Chcesz poznać topowe rozwiązania? Dobrze trafiłeś.

zobacz wszystkie wpisy
CrowdStrike Falcon Enterprise VELOCITY

CrowdStrike Falcon Enterprise VELOCITY

Velocity Falcon Enterprise to gotowy pakiet bezpieczeństwa oparty na technologii Falcon Enterprise, rozszerzający ochronę endpointów o EDR/XDR i threat hunting.

Wycena indywidualna
Zobacz więcej
CrowdStrike Falcon Go VELOCITY

CrowdStrike Falcon Go VELOCITY

Velocity Falcon Go to gotowy pakiet ochrony endpointów oparty na NGAV, rozszerzony o kontrolę urządzeń i uproszczone zarządzanie w modelu cloud.

Wycena indywidualna
Zobacz więcej
CrowdStrike Falcon COMPLETE

CrowdStrike Falcon COMPLETE

Falcon Complete to w pełni zarządzana usługa MDR, w której CrowdStrike odpowiada za wykrywanie, analizę i reakcję na incydenty bezpieczeństwa.

Wycena indywidualna
Zobacz więcej