После полугодичного затишья операторов Danabot удалось вернуть к жизни инфраструктуру ботнета, разрушенную в ходе международной операции Operation Endgame в мае. Об этом сообщает команда Zscaler ThreatLabz в официальном аккаунте в X.
Исследователи зафиксировали новые C2-серверы, размещённые в Нидерландах, России и Германии (включая адреса 62.60.226[.]146, 80.64.19[.]139 и 158.94.208[.]102), а также четыре onion-домена в сети Tor. Один из серверов в Германии используется как backconnect-узел, обеспечивающий обратное подключение к заражённым компьютерам.
Новая версия Danabot (v669) получила обновлённый механизм связи с командными центрами и расширенные возможности по краже цифровых активов. В частности, ботнет теперь активно взаимодействует с криптокошельками операторов, предназначенными для приёма похищенных средств в Bitcoin, Ethereum, Litecoin и TRON:
BTC:12eTGpL8EqYowAfw7DdqmeiZ87R922wt5L
ETH:0xb49a8bad358c0adb639f43c035b8c06777487d7
LTC:LedxKBWF4MiM3x9F7zmCdaxnnu8A8SUohZ
TRX:TY4iNhGut31cMbE3M6TU5CoCXvJF5nP59i