Логотип
Компьютер позволяет решать все те проблемы, которые до появления компьютера не существовали. (Неизвестный автор)

Новый ботнет Evooo1Bot для Linux превращает маршрутизаторы в узлы ретрансляции трафика

Новый ботнет Evooo1Bot для Linux превращает маршрутизаторы в узлы ретрансляции трафика

Новый модульный ботнет Evooo1Bot на основе Mirai нацелен на шлюзовые устройства, подключенные к интернету, и превращает их в узлы ретрансляции трафика SOCKS5.

Возможности вредоносного ПО не ограничиваются превращением устройств в прокси-узлы и включают в себя кражу учетных данных, брутфорс по протоколу SSH и запуск распределенных атак типа «отказ в обслуживании» (DDoS).

По крайней мере с июля Evooo1Bot атакует устройства Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link в различных регионах, используя известные уязвимости.

Текущее географическое распространение Evooo1Bot
Источник: Fortinet

 

«Хотя вредоносное ПО использует механизм DDoS из общедоступного исходного кода Mirai, оно расширяет исходную платформу многочисленными возможностями, включая зашифрованную связь с командным сервером, сканер SSH для перебора паролей, модуль SOCKS-ретрансляции, сниффер учетных данных и интегрированный арсенал эксплойтов, нацеленных на множество известных уязвимостей», — выяснили исследователи Fortinet.

В новых сборках есть отдельный модуль для использования уязвимостей, нацеленный на камеры Hikvision, Atlassian Confluence, брандмауэры Zyxel, маршрутизаторы TP-Link, сетевые хранилища D-Link, продукты WSO2, Kubernetes ingress-nginx и уязвимые установки PHP-CGI.

Однако Fortinet отмечает, что некоторые встроенные эксплойты реализованы некорректно, что приводит к неудачным попыткам их использования.

При успешном использовании эксплойта скрипт загружает одну из 12 доступных сборок вредоносного ПО, соответствующих архитектуре процессора хоста, а затем очищает историю Bash, чтобы скрыть следы атаки.

Evooo1Bot использует зашифрованные каналы управления и контроля (C2) через порт 443 и выполняет тщательную проверку на наличие отладчиков, инструментов безопасности, «песочниц», виртуальных машин, контейнеров и «приманок» перед запуском на зараженном устройстве.

Сохранение данных осуществляется с помощью systemd, SysV init, профилей оболочки и rc.local, а задание cron пытается повторно загрузить полезную нагрузку каждые пять минут.

Модули вредоносной программы
Источник: Fortinet

 

Читать  Ключевые шаги для управления местом киберпреступления. Часть 2

Интерактивная оболочка дает операторам прямой контроль над скомпрометированными системами, а команды для передачи файлов поддерживают загрузку и выгрузку.

Вредоносная программа также оснащена модулем для перехвата учетных данных, который отслеживает ‘/proc/net/tcp’ и пытается перехватить HTTP-аутентификацию и заголовки Cookie.

Модуль SOCKS5 поддерживает режимы прямого прослушивания и обратного ретрансляции, что позволяет злоумышленникам скрывать вредоносный трафик, обходить географические ограничения или потенциально получать доступ к сетям через скомпрометированные системы.

По данным Fortinet, сеансы проксирования работают независимо друг от друга, и их можно открывать одновременно, что позволяет монетизировать ботнет с помощью резидентных прокси-сервисов, если он станет достаточно большим.

Модуль SSH-сканера использует 150 комбинаций имен пользователей и паролей для корпоративных учетных записей и выполняет проверку после входа в систему, чтобы избежать «приманок».

Наконец, модуль DDoS, унаследованный Mirai, поддерживает 16 методов флуда, в том числе UDP, DNS, SYN, ACK, GRE, фрагментированный TCP и HTTP-флуд с настраиваемыми запросами.

Чтобы защититься от вредоносных ботнетов, обновляйте прошивку своих IoT-устройств, меняйте учетные данные администратора по умолчанию, отключайте панели удаленного доступа и заменяйте устройства, когда производитель перестает их поддерживать.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

три × 1 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала