NULLZEREPTOOL е наскоро разкрита рамка за атаки, която превръща Telegram бот в отдалечен контролен панел за провеждане на мощни кампании за разпределен отказ от услуга (DDoS), подкрепени от инфраструктура с ротиращи проксита.
Рамката става известна, когато единична публикация в Pastebin е засечена по време на непрекъснат мониторинг на сайтове за споделяне на код, разкривайки пълния изходен код на Python за управляван през Telegram бот за DDoS и атаки.
Това, което първоначално изглежда като поредния нискокачествен скрипт, бързо разкрива по-сложен дизайн, съчетаващ доказан DDoS модул с експериментални модули за безжично заглушаване и обработка на идентификационни данни.
Това откритие позволява на изследователите да проучат вградения банер „NULLZEREPTOOL“ и да открият по-ранен вариант на същата кодова база, показващ ясна връзка чрез споделени твърдо кодирани идентификационни данни и идентична логика в ядрото на програмата.
Задълбочавайки се в анализа, експертите от Flare отбелязват, че по-късният вариант се разширява отвъд чистите флуд атаки, загатвайки за функционалности за Wi-Fi деавтентикация, Bluetooth заглушаване и йерархично възлагане на задачи в ботнет мрежи, които все още не са напълно приложени в реални атаки.
Анализаторите от Flare споделят в доклад за Cyber Security News (CSN), че в основата си NULLZEREPTOOL се държи по-скоро като контролиран през Telegram DDoS панел, отколкото като класически саморазпространяващ се ботнет.
Модулът поддържа двадесет различни метода за атака, автоматично мащабира нишките на работните процеси и ротира проксита, за да поддържа натиск срещу защитени уеб приложения, което по дух прилича на тактиките, наблюдавани в скорошни DDoS кампании, координирани през Telegram.
Тестови стартирания срещу сайтове като shopmuabancf[.]com и страници на Bloomberg показват статистика в реално време за оператора, проследявайки броя на работните процеси и обема на заявките по време на всяко наводняване с трафик.
Под капака по-късната версия добавя рутини за Wi-Fi и Bluetooth атаки, пътища за извличане на пароли и структура „BOTNET_HIERARCHY“, която дефинира как подчинените възли могат един ден да получават задачи и да докладват резултати.
Статичният анализ на Flare потвърждава, че тези допълнения са само от страна на сървъра и зависят от липсващи клиентски компоненти и външни инструменти, което предполага, че операторът все още е във фаза на тестване на функциите, а не управлява зряла многофункционална платформа.
За защитниците по-важният извод е колко лесно един чат бот, публични списъци с проксита и прости Flask крайни точки могат да бъдат превърнати в гъвкава повърхност за атака.
Тази промяна към лесна за управление през чат оркестрация повтаря тенденциите, разглеждани в дискусиите за новото поколение атаки от слой 7 (application layer), и показва защо организациите не трябва да третират Telegram или подобни канали като безобидни административни помощници.
Новият NULLZEREPTOOL използва Telegram
DDoS модулът разчита на речник с методи (METHODS), който съпоставя двадесет имена на атаки към специализирани работни функции, всяка от които се изпълнява в собствена нишка и върти в цикъл специфични рутини за флуд, като HTTP GET, UDP пакети или смесения шаблон „combo“.
Работният процес combo_worker е най-агресивен, обединявайки четири HTTP заявки, един UDP дейтаграм и една TCP връзка в един проход, като същевременно изчислява закъсненията за всеки работен процес, за да достигне целевия брой заявки в секунда.
За да поддържа тези атаки, NULLZEREPTOOL внедрява многостепенен прокси конвейер, който събира безплатни HTTP проксита от седем източника, включително api.proxyscrape[.]com, proxylist.geonode[.]com, free-proxy-list[.]net и няколко необработени списъка в GitHub.
Всяко прокси се тества срещу httpbin[.]org/ip със строги лимити за време, като само бързо реагиращите се записват в proxy.txt и се поддържат в пул в паметта за атаки в реално време.
По време на атака функцията get_random_proxy() постоянно ротира този валидиран пул, като тества повторно записите и премахва тези, които не работят, така че ботът да продължи да изпраща трафик през работещи точки, вместо през неактивни или блокирани IP адреси.
Командата /proxy в Telegram задейства пълно обновяване и цикъл на валидиране, предоставяйки на оператора лесен начин да възстанови своя набор от проксита. Това отразява как атакуващите се опитват да заобиколят основните ограничения за скорост на IP адреси с широки, бързо променящи се набори от проксита.
NULLZEREPTOOL свързва този модул обратно с Telegram чрез твърдо кодиран BOT_TOKEN и проверка на ADMIN_ID, която ограничава достъпа до команди като /attacks, /proxy, /key и /cvv зад последователност за вход чрез /login.
След като влезе в системата, администраторът може да стартира атаки, да регулира броя на работните процеси и да получава актуализации за състоянието директно в чата – модел на управление, който съвпада с начина, по който някои оператори превръщат ботовете в Telegram в тайни задни врати за трайно установяване в целевите среди.
Flare препоръчва на екипите за сигурност да следят за смесени HTTP методи с произволни хедъри, големи обеми UDP и TCP трафик към портове 80 и 443, както и DNS или NTP амплификационен трафик, насочен към резолвъри като 8.8.8.8, 1.1.1.1, time.google.com и pool.ntp.org.
Организациите трябва също така да определят базовата линия за нормално поведение на приложенията си, да внедрят силни защити срещу DDoS и атаки на ниво слой 7 и да бъдат готови да проследяват атаките обратно през прокси слоевете, вместо да се фокусират само върху отделни IP адреси.
Възникваща многофункционална рамка за атаки
Отвъд флуд атаките, по-късният вариант на NULLZEREPTOOL въвежда рутини за Wi-Fi и Bluetooth атаки, които обвиват външни инструменти...