Cybersecurityonderzoekers hebben een nieuwe variant van de malware Chaos ontdekt die zich richt op misgeconfigureerde cloudomgevingen. Deze uitbreiding van het botnet richt zich niet langer alleen op routers en randapparatuur, maar ook op clouddeployments die onvoldoende beveiligd zijn.

Chaos werd voor het eerst gedocumenteerd in september 2022 en is een cross-platform malware die Windows- en Linux-omgevingen kan aanvallen. De malware voert remote shell-commando's uit, installeert extra modules, verspreidt zich via brute-force aanvallen op SSH-credentials, voert cryptomining uit en kan DDoS-aanvallen lanceren via verschillende protocollen zoals HTTP, TLS, TCP, UDP en WebSocket. De nieuwe variant, die recent door Darktrace is geïdentificeerd, richt zich specifiek op een misgeconfigureerde Hadoop-omgeving die remote code execution mogelijk maakt. De aanval startte met een HTTP-verzoek om een applicatie te creëren die een Chaos-agent downloadt van een door de aanvallers beheerde server, deze uitvoerbaar maakt en vervolgens uitvoert, waarna sporen worden gewist.

Opvallend is dat de gebruikte domeinnaam eerder werd ingezet in een phishingcampagne van de Chinese cybercrimegroep Silver Fox, die onder de codenaam Operation Silk Lure decoy-documenten en ValleyRAT-malware verspreidde. De nieuwe 64-bit ELF-binary is een herstructurering van Chaos waarbij functies voor verspreiding via SSH en router-exploits zijn verwijderd en vervangen door een SOCKS-proxy. Deze proxy maakt het mogelijk om het gecompromitteerde systeem te gebruiken voor het doorsturen van verkeer, waardoor de herkomst van kwaadaardige activiteiten wordt verhuld en detectie bemoeilijkt wordt.

Darktrace stelt dat deze aanpassing wijst op een streven van de dreigingsactoren om het botnet verder te monetariseren, naast cryptomining en DDoS-aanvallen, door ook proxydiensten aan te bieden. Dit illustreert de voortdurende evolutie van Chaos en vergelijkbare botnets, waarbij denial-of-service niet langer het enige risico vormt voor organisaties en hun beveiligingsteams.