Una empresa de seguridad ha descubierto que una astuta botnet de seis años conocida como Mylobot parece estar activando un servicio proxy residencial llamado Bproxies, que ofrece a los clientes que pagan la capacidad de enrutar su tráfico web de forma anónima a través de computadoras comprometidas. Aquí hay una mirada más cercana a Mylobot y una inmersión profunda en quién puede ser responsable de operar el servicio BHProxies.

El sitio web de BHProxies.
Identificado por primera vez en 2017 por la firma de seguridad Instinto Profundo, Mylobot emplea una serie de métodos bastante sofisticados para permanecer sin ser detectado en los hosts infectados, como ejecutar exclusivamente en la memoria temporal de la computadora y esperar 14 días antes de intentar contactar con los servidores de comando y control de la botnet.
El año pasado, investigadores de Laboratorios Minerva descubrió la botnet ser utilizado para explotar estafas de sextorsión. Pero de acuerdo con un nuevo informe de BitSight, la funcionalidad principal de la botnet Mylobot siempre ha sido transformar el sistema infectado en un proxy.
El malware Mylobot incluye más de 1,000 nombres de dominio codificados y cifrados, cualquiera de los cuales puede registrarse y usarse como redes de control para los hosts infectados. Los investigadores de BitSight encontraron una superposición significativa en las direcciones de Internet utilizadas por esos dominios y un dominio llamado Bproxies[.] com.
BHProxies vende acceso a redes de" proxy residencial", que permiten a alguien alquilar una dirección IP residencial para usarla como retransmisión de sus comunicaciones por Internet, proporcionando anonimato y la ventaja de ser percibido como un usuario residencial que navega por la web. El servicio actualmente anuncia el acceso a más de 150,000 dispositivos en todo el mundo.
"En este punto, no podemos probar que BHProxies esté vinculado a Mylobot, pero tenemos una fuerte sospecha", escribió BitSight Stanislas Arnoud.
Para probar su hipótesis, BitSight obtuvo 50 proxies de BHProxies. Los investigadores pudieron usar 48 de esos 50 proxies para navegar a un sitio web que controlaban, lo que les permitió registrar las verdaderas direcciones IP de cada dispositivo proxy.
"De estas 48 direcciones IP de proxies residenciales recuperadas, 28 (58,3%) de ellas ya estaban presentes en nuestros sistemas de sumideros, asociados con la familia de malware Mylobot", continuó Arnoud. "Este número es probablemente mayor, pero no tenemos una visibilidad completa de la botnet. Esto nos dio una clara evidencia de que los equipos infectados con Mylobot son utilizados por el servicio BHProxies.”
BitSight dijo que actualmente está viendo más de 50,000 sistemas únicos infectados con Mylobot todos los días, y que India parece ser el país más atacado, seguido de Estados Unidos, Indonesia e Irán.
"Creemos que solo estamos viendo una parte de la red de bots completa, lo que puede llevar a más de 150,000 computadoras infectadas según lo anunciado por los operadores de BHProxies", escribió Arnoud.
El sitio web BHProxies[.] com se ha anunciado durante casi una década en el foro Mundo de Sombrero Negro por el usuario Bproxies. BHProxies ha escrito 129 publicaciones en Black Hat World desde 2012, y su última publicación en el foro fue en diciembre de 2022.
BHProxies inicialmente estuvo bastante activo en Black Hat World entre mayo y noviembre de 2012, después de lo cual cesó repentinamente toda actividad. La cuenta no volvió a publicarse en el foro hasta abril de 2014.
Según la firma de inteligencia cibernética Intel 471, el usuario BHProxies también usó el identificador "hassanisabadsubar"y comercializó varias herramientas de software, incluido" Subar's free email creator " y "Subar's free proxy scraper".”
Los datos de Intel 471 muestran que hassan_isabad_subar se registró en el foro usando la dirección de correo electrónico jesus.fn.christ@gmail.com. En un intercambio de mensajes privados de junio de 2012 con un desarrollador de sitios web en Black Hat World, hassan_isabad_subar confió que estaban trabajando en ese momento para desarrollar dos sitios web, incluido el ahora desaparecido customscrabblejewelry.com.
DomainTools.com informes que customscrabblejewelry.com fue registrado en 2012 a Teresa Shotliff en Chesterland, Ohio. Una búsqueda en jesus.fn.christ@gmail.com en Inteligencia Constella, una empresa que rastrea bases de datos comprometidas, muestra que esta dirección de correo electrónico está vinculada a una cuenta en la plataforma de recaudación de fondos omaze.com, para un Brian Shotliff de Chesterland, Ohio.
Contactado a través de LinkedIn, Shotliff dijo que vendió su cuenta de BHProxies a otro usuario del foro Black Hat World de Egipto en 2014. Shotliff compartió un correo electrónico de restablecimiento de contraseña de abril de 2014 de Black Hat World, que muestra que reenvió la contraseña de texto sin formato a la dirección de correo electrónico legendboy2050@yahoo.com También compartió un recibo de PayPal y fragmentos de registros de Facebook Messenger que muestran conversaciones en marzo de 2014 con legendboy2050@yahoo.com.
Constella Intelligence confirmó que legendboy2050@yahoo.com de hecho, era otra dirección de correo electrónico vinculada a la identidad hassan_isabad_subar/ BHProxies en Black Hat World. Instagram Facebookconstella también conecta legendboy2050 a cuentas de Facebook e Instagram para uno Abdala Tawfik de El Cairo. El de este usuario Página de Facebook dice que Tawfik también usa el nombre Abdalla Khafagy.
Tawfik's Cuenta de Instagram dice que es un ex gerente de operaciones de la red social TikTok, así como ex director de Crypto.com.
Abdalla Khafagy's Perfil de LinkedIn dice que fue "director global de la comunidad" en Crypto.com durante aproximadamente un año que finaliza en enero de 2022. Antes de eso, el currículum dice que fue gerente de operaciones de la región de Medio Oriente y África del Norte de TikTok durante aproximadamente siete meses, hasta abril de 2020.
El perfil de LinkedIn de Khafagy dice que actualmente es fundador de Laboratorios LewkLabs, una "plataforma de monetización de contenido SocialFi impulsada por blockchain" con sede en Dubai que el año pasado reportó una financiación de $3.26 millones de inversores privados.
La única experiencia enumerada para Khafagy antes del trabajo en TikTok está etiquetada como "Marketing" en "Confidencial", desde febrero de 2014 hasta octubre de 2019.
Contactado a través de LinkedIn, el Sr. Khafagy le dijo a KrebsOnSecurity que tenía una cuenta de Black Hat World en algún momento, pero que no recordaba haber usado una cuenta con el nombre BHProxies o hassan_isabad_subar. Khafagy dijo que no podía recordar el nombre de la cuenta que tenía en el foro.
"Tenía una cuenta que simplemente me fue pirateada poco después y nunca me molesté porque no era mía en primer lugar", explicó.
Khafagy se negó a dar más detalles sobre el período de cinco años en su currículum marcado como " Confidencial."Cuando se le preguntó directamente si alguna vez había estado asociado con el servicio BHProxies, el Sr. Khafagy dijo que no.
Esa lista de trabajos confidenciales es interesante porque su fecha de inicio se alinea con la creación de BHproxies[.] com. Archive.org indexó su primera copia de BHProxies[.] com en Mar. 5, 2014, pero los registros DNS históricos muestran proxies BH[.] com se puso en línea por primera vez en febrero. 25, 2014.
Poco después de esa conversación con el Sr. Khafagy, el Sr. Shotliff compartió un mensaje de Facebook/Meta que recibió que indicaba que el Sr. Khafagy quería que apoyara la afirmación de que la cuenta de BHProxies había desaparecido de alguna manera.
"Oye, amigo, ha pasado mucho tiempo. Espero que lo estés haciendo bien. Alguien de Krebs on Security se puso en contacto conmigo sobre la cuenta que obtuve de usted en BHW", escribió la cuenta Meta de Khafagy. "¿No intentamos recuperar esta cuenta? Recuerdo haberte mencionado que me lo robaron y nunca pude recuperarlo.”
Shotliff dijo que el repentino mensaje de Khafagy esta semana fue la primera vez que escuchó esa afirmación.
- Compró la cuenta-dijo Shotliff -. "Puede que haya perdido la cuenta o que se la hayan robado, pero no es algo que recuerde.”
Si le gustó esta historia, también puede disfrutar de estas otras investigaciones sobre servicios proxy basados en botnets:
Una Inmersión Profunda En el Servicio de Proxy Residencial '911'
El Servicio de Proxy del 911 Implosiona Después De Revelar Una Violación
Conozca a los Administradores de la Botnet Proxy RSOCKS
El Vínculo entre el Proxy AWM y la Botnet Glupteba
La Red Proxy de Malware VIP72 de 15 Años Se Oscurece
¿Quién está detrás de la Botnet TDSS?