Evooo1Bot: новый Linux-ботнет превращает роутеры в прокси-узлы
Исследователи Fortinet описали новое семейство вредоносного ПО для Linux под названием Evooo1Bot. Модульный ботнет атакует сетевое оборудование, доступное из интернета, и превращает заражённые устройства в узлы для ретрансляции трафика по протоколу SOCKS5.
По меньшей мере с июля Evooo1Bot заражает устройства производства Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link в разных регионах, эксплуатируя известные уязвимости. Возможности зловреда не ограничиваются проксированием: он умеет красть учётные данные, перебирать пароли по SSH и проводить DDoS-атаки.
Наследие Mirai с новыми надстройками
Движок для DDoS Evooo1Bot позаимствовал из опубликованных ранее исходников Mirai, но существенно расширил исходную схему. К ней добавлены шифрованный канал управления, сканер для перебора SSH-паролей, модуль SOCKS-ретрансляции, перехватчик учётных данных и целый арсенал эксплойтов под множество известных уязвимостей. В более свежих сборках появился отдельный модуль, нацеленный на камеры Hikvision, Atlassian Confluence, межсетевые экраны Zyxel, роутеры TP-Link, NAS-устройства D-Link, продукты WSO2, ingress-nginx для Kubernetes и уязвимые установки PHP-CGI. Впрочем, часть встроенных эксплойтов реализована некорректно, из-за чего атаки нередко срываются.
При удачной эксплуатации скрипт скачивает одну из 12 сборок, подходящую под архитектуру процессора хоста, а затем очищает историю Bash, стирая следы. Управляющий трафик шифруется и идёт через порт 443, а перед запуском зловред тщательно проверяет систему на наличие отладчиков, средств защиты, песочниц, виртуальных машин, контейнеров и honeypot-ловушек.
Устойчивость и монетизация
Закрепление в системе обеспечивается через systemd, SysV init, профили командной оболочки и rc.local, а задание в cron каждые пять минут пытается заново скачать полезную нагрузку. Оператор получает интерактивную оболочку и возможность загружать и выгружать файлы. Отдельный модуль перехвата следит за /proc/net/tcp и пытается перехватить заголовки HTTP Basic Authentication и Cookie.
Модуль SOCKS5 поддерживает как прямое прослушивание, так и обратный режим ретрансляции, что позволяет злоумышленникам скрывать вредоносный трафик, обходить географические ограничения и проникать во внутренние сети через скомпрометированные устройства. По данным Fortinet, прокси-сессии работают независимо друг от друга и могут открываться одновременно — при достаточном масштабе ботнета это открывает путь к заработку на резидентных прокси-сервисах. SSH-сканер перебирает 150 комбинаций логинов и паролей, ориентированных на корпоративные учётные записи, а модуль DDoS, унаследованный от Mirai, поддерживает 16 методов флуда, включая UDP, DNS, SYN, ACK, GRE, фрагментированный TCP и HTTP.
Для защиты Fortinet советует привычный набор мер: своевременно обновлять прошивки IoT-устройств, менять учётные данные администратора по умолчанию, отключать панели удалённого доступа и заменять оборудование, для которого производитель больше не выпускает обновления.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.