Новый вариант Mirai добавляет возможности скрытности к печально известному коду ботнета.
Исследователи сообщили в четверг, что вредоносное ПО, добавляющее множество новых возможностей в печально известный код ботнета Mirai, уже как минимум месяц активно эксплуатирует уязвимости в сетевом оборудовании, доступном из интернета.

По данным исследователей из FortiGuard Labs, это вредоносное ПО для Linux, получившее название Evooo1Bot, нацелено на маршрутизаторы и другие устройства таких производителей, как Alcatel, D-Link, Mitsubishi Electric, Netgear, Tenda и Telesquare. Неисправленные уязвимости в этих устройствах позволяют Evooo1Bot распространяться и осуществлять потенциально вредоносную деятельность.
В отчёте не уточняется, сколько устройств по всему миру скомпрометировано, но данные телеметрии компании показывают, что активность сосредоточена в Северной и Южной Америке, Европе, Индии, Китае и Японии.
Помимо обычных функций распределённого отказа в обслуживании (DDoS), унаследованных от Mirai, Evooo1Bot включает в себя шифрованное взаимодействие с командно-контрольными серверами; сканер, который ищет код Secure Shell (SSH) и пропускает устройства, явно настроенные как ловушки (honeypots) для вредоносного трафика; а также «сниффер», который проверяет наличие стандартных учётных данных доступа, не изменённых с момента ввода устройства в эксплуатацию.
«Эти возможности выводят Evooo1Bot далеко за пределы технического базового уровня обычных вредоносных программ, происходящих от Mirai», — заявили в FortiGuard Labs.
Вредонос также злоупотребляет широко используемым протоколом SOCKS, который позволяет устройствам подключаться к серверам через прокси. Эта возможность «является, пожалуй, самой значимой с операционной точки зрения», — отмечают в FortiGuard Labs. «Превращая скомпрометированный маршрутизатор, межсетевой экран, IP-камеру или другое периферийное устройство в постоянный прокси, вредоносное ПО позволяет злоумышленникам скрывать своё истинное происхождение, проникать во внутренние сети и проводить последующие операции через инфраструктуру жертвы».





















0 комментариев