Une entreprise de sécurité a découvert qu'un botnet rusé de six ans connu sous le nom de Mylobot semble alimenter un service proxy résidentiel appelé Mandataires, qui offre aux clients payants la possibilité d'acheminer leur trafic Web de manière anonyme via des ordinateurs compromis. Voici un aperçu de plus près de Mylobot et une plongée en profondeur dans qui peut être responsable de l'exploitation du service BHProxies.

Le site Web de BHProxies.
Identifié pour la première fois en 2017 par la firme de sécurité Instinct Profond, Mylobot emploie un certain nombre de méthodes assez sophistiquées pour ne pas être détectées sur les hôtes infectés, comme s'exécuter exclusivement dans la mémoire temporaire de l'ordinateur et attendre 14 jours avant de tenter de contacter les serveurs de commande et de contrôle du botnet.
L'année dernière, des chercheurs de Laboratoires Minerve repéré le botnet être utilisé pour éliminer les escroqueries par sextorsion. Mais selon un nouveau rapport de BitSight, la fonctionnalité principale du botnet Mylobot a toujours consisté à transformer le système infecté en proxy.
Le malware Mylobot comprend plus de 1 000 noms de domaine codés en dur et cryptés, dont chacun peut être enregistré et utilisé comme réseau de contrôle pour les hôtes infectés. Les chercheurs de BitSight ont constaté un chevauchement important des adresses Internet utilisées par ces domaines et un domaine appelé Mandataires[.]COM.
BHProxies vend l'accès à des réseaux "proxy résidentiels", qui permettent à quelqu'un de louer une adresse IP résidentielle à utiliser comme relais pour ses communications Internet, offrant l'anonymat et l'avantage d'être perçu comme un utilisateur résidentiel surfant sur le Web. Le service annonce actuellement l'accès à plus de 150 000 appareils dans le monde.
“À ce stade, nous ne pouvons pas prouver que BHProxies est lié à Mylobot, mais nous avons de forts soupçons”, a écrit BitSight Stanislas Arnoud.
Pour tester leur hypothèse, BitSight a obtenu 50 procurations de BHProxies. Les chercheurs ont pu utiliser 48 de ces 50 proxys pour accéder à un site Web qu'ils contrôlaient, ce qui leur a permis d'enregistrer les véritables adresses IP de chaque périphérique proxy.
” Parmi ces 48 adresses IP de proxy résidentiels récupérées, 28 (58,3%) d'entre elles étaient déjà présentes dans nos systèmes de gouffres, associées à la famille de logiciels malveillants Mylobot", a poursuivi Arnoud. "Ce nombre est probablement plus élevé, mais nous n'avons pas une visibilité complète du botnet. Cela nous a donné des preuves claires que les ordinateurs infectés par Mylobot sont utilisés par le service BHProxies.”
BitSight a déclaré qu'il voyait actuellement plus de 50 000 systèmes uniques infectés par Mylobot chaque jour, et que l'Inde semble être le pays le plus ciblé, suivi des États-Unis, de l'Indonésie et de l'Iran.
” Nous pensons que nous ne voyons qu'une partie du botnet complet, ce qui pourrait conduire à plus de 150 000 ordinateurs infectés, comme annoncé par les opérateurs de BHProxies", a écrit Arnoud.
Le site Web BHProxies[.] com est annoncé depuis près d'une décennie sur le forum Monde du Chapeau Noir par l'utilisateur Mandataires. BHProxies a rédigé 129 messages sur Black Hat World depuis 2012, et leur dernier message sur le forum remonte à décembre 2022.
BHProxies était initialement assez actif sur Black Hat World entre mai et novembre 2012, après quoi il a soudainement cessé toute activité. Le compte n'a repris sa publication sur le forum qu'en avril 2014.
Selon une firme de cyber intelligence Processeur Intel 471, l'utilisateur BHProxies a également utilisé le handle “hassan_isabad_sous la barre"et commercialisé divers outils logiciels, y compris” Subar's free email creator “et" Subar's free proxy scraper.”
Les données d'Intel 471 montrent que hassan_isabad_subar s'est inscrit sur le forum en utilisant l'adresse e-mail jesus.fn.christ@gmail.com. Dans un échange de messages privés en juin 2012 avec un développeur de site Web sur Black Hat World, hassan_isabad_subar a confié qu'ils travaillaient à l'époque au développement de deux sites Web, dont le désormais disparu customscrabblejewelry.com.
DomainTools.com rapporte que customscrabblejewelry.com a été enregistré en 2012 à un Teresa Shotliff à Chesterland, dans l'Ohio. Une recherche sur jesus.fn.christ@gmail.com à Intelligence de Constelle, une entreprise qui suit les bases de données compromises, montre que cette adresse e-mail est liée à un compte sur la plateforme de collecte de fonds omaze.com, pour un Brian Shotliff de Chesterland, dans l'Ohio.
Joint via LinkedIn, M. Shotliff a déclaré qu'il avait vendu son compte BHProxies à un autre utilisateur égyptien du Black Hat World forum en 2014. Shotliff a partagé un e-mail de réinitialisation de mot de passe d'avril 2014 de Black Hat World, qui montre qu'il a transféré le mot de passe en clair à l'adresse e-mail legendboy2050@yahoo.com. Il a également partagé un reçu PayPal et des extraits de journaux Facebook Messenger montrant des conversations en mars 2014 avec legendboy2050@yahoo.com.
Constella Intelligence a confirmé que legendboy2050@yahoo.com était en effet une autre adresse e-mail liée à l'identité hassan_isabad_subar/BHProxies sur Black Hat World. Facebook Instagramconstella connecte également legendboy2050 à des comptes Facebook et Instagram pour un Abdala Toufik du Caire. De cet utilisateur La page facebook dit que Tawfik utilise aussi le nom Abdalla Khafagié.
Chez Tawfik Compte Instagram dit qu'il est un ancien directeur des opérations du réseau de médias sociaux TikTok, ainsi qu'un ancien directeur de Crypto.com.
Chez Abdalla Khafagy Profil LinkedIn dit qu'il était “directeur mondial de la communauté " à Crypto.com pendant environ un an se terminant en janvier 2022. Avant cela, le curriculum vitae indique qu'il a été directeur des opérations de la région Moyen-Orient et Afrique du Nord de TikTok pendant environ sept mois se terminant en avril 2020.
Le profil LinkedIn de Khafagy indique qu'il est actuellement fondateur de Les Laboratoires LewkLabs, une “plateforme de monétisation de contenu SocialFi basée sur la blockchain et basée à Dubaï " qui l'année dernière, un financement de 3,26 millions de dollars a été annoncé d'investisseurs privés.
La seule expérience répertoriée pour Khafagy avant le travail sur TikTok est étiquetée “Marketing " à "Confidentiel", de février 2014 à octobre 2019.
Joint via LinkedIn, M. Khafagy a déclaré à KrebsOnSecurity qu'il avait un compte Black Hat World à un moment donné, mais qu'il ne se souvenait pas d'avoir jamais utilisé un compte du nom de BHProxies ou hassan_isabad_subar. Khafagy a dit qu'il ne se souvenait plus du nom du compte qu'il avait sur le forum.
“J'ai eu un compte qui m'a simplement été piraté peu de temps après et je ne m'en suis jamais soucié parce que ce n'était pas le mien au départ”, a-t-il expliqué.
Khafagy a refusé d'élaborer sur le passage de cinq ans dans son curriculum vitae marqué “Confidentiel."Lorsqu'on lui a demandé directement s'il avait déjà été associé au service BHProxies, M. Khafagy a répondu non.
Cette liste d'emplois confidentielle est intéressante car sa date de début coïncide avec la création de BHproxies [.]COM. Archive.org indexé sa première copie de BHProxies[.]COM sur Mars. 5, 2014, mais les enregistrements DNS historiques montrent BHproxies[.] com est arrivé en ligne pour la première fois en février. 25, 2014.
Peu de temps après cette conversation avec M. Khafagy, M. Shotliff a partagé un message Facebook/Méta qu'il a reçu indiquant que M. Khafagy souhaitait qu'il soutienne l'affirmation selon laquelle le compte BHProxies avait disparu d'une manière ou d'une autre.
"Hé mon pote, ça fait longtemps. J'espère que tu vas bien. Quelqu'un de Krebs sur la sécurité m'a contacté au sujet du compte que j'ai reçu de vous sur BHW”, a écrit le compte Méta de Khafagy. “N'avons-nous pas essayé de récupérer ce compte? Je me souviens vous avoir mentionné qu'il avait été volé et que je n'avais jamais pu le récupérer.”
M. Shotliff a déclaré que le message soudain de Khafagy cette semaine était la première fois qu'il entendait cette affirmation.
” Il a acheté le compte", a déclaré Shotliff. "Il a peut-être perdu le compte ou l'a fait voler, mais ce n'est pas quelque chose dont je me souviens.”
Si vous avez aimé cette histoire, vous aimerez peut-être aussi ces autres enquêtes sur les services proxy basés sur des botnets:
Une Plongée En Profondeur Dans le Service Proxy Résidentiel " 911’
Le Service Proxy 911 Implose Après La Divulgation D'Une Violation
Rencontrez les administrateurs du botnet Proxy RSOCKS
Le Lien Entre le Proxy AWM et le Botnet Glupteba
Le Réseau Proxy De Logiciels Malveillants VIP72, Âgé de 15 Ans, devient Sombre
Qui se cache derrière le botnet TDSS?