TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32384 35
CTT Report Hub #ParsedReport #CompletenessHigh 11-09-2026 KATARU: IoT Malware Adopts Public LPE Exploits https://www.nozominetworks.com/blog/kataru-iot-malware-adopts-public-lpe-exploits Report completeness: High Threats: Kataru Fragnesia_vuln Dirtyfrag_vuln Copyfail_vuln…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
KATARU — это семейство ВПО для IoT, которое получает доступ путем брутфорса Telnet и развертывает полезные нагрузки для конкретных архитектур через BusyBox. Оно использует многочисленные попытки повышения привилегий, обширные механизмы закрепления и зашифрованный канал управления на основе X25519/ChaCha20-Poly1305, а также поддерживает DDoS, брутфорс, выполнение командной оболочки и связанные операции. Проверки на анализ и отвлекающий трафик скрывают его активность.-----

KATARU — семейство ВПО для IoT, которое, как наблюдалось, скомпрометировало honeypot посредством брутфорса учетных данных Telnet с IP-адреса во Вьетнаме. Получив доступ, злоумышленник использовал команды BusyBox для загрузки и выполнения полезной нагрузки для ARM с именем `vlxx.arm`. Вероятно, образец был доставлен связанным загрузчиком, использующим такие маркеры промежуточного хранения, как `condi72` и `condixx`. По всей видимости, он был статически скомпилирован для нескольких архитектур с помощью инструментальной цепочки Clang/LLD, связанной с Zig и musl.

ВПО использует несколько методов повышения привилегий. Сначала оно проверяет, доступен ли `/etc/passwd` для записи, и, если это так, удаляет заполнитель пароля root, чтобы включить доступ через `su` без пароля. Затем оно пытается использовать уязвимости CVE-2026-46300, CVE-2026-43284 и CVE-2026-31431, после чего выполняет выход из cgroup v1 через `release_agent`. По всей видимости, код эксплойтов скопирован из общедоступных источников, а образец для ARM содержит шелл-код x86, из-за чего снижается вероятность корректной работы этих методов на целевой архитектуре. Вспомогательный компонент также проверяет наличие файлов SUID, однако его вывод не интегрирован в цепочку повышения привилегий.

KATARU обеспечивает закрепление, копируя себя в несколько расположений и пытаясь использовать широкий набор механизмов запуска. К ним относятся службы, таймеры и генераторы systemd, cron, SysV init, `rc.local`, профили оболочки, udev, хуки диспетчера пакетов и сети, компоненты OpenWrt, альтернативные системы инициализации, сценарии загрузки Android и повторный запуск с помощью watchdog. При наличии достаточных возможностей ВПО также может изменять атрибуты файлов immutable и append-only.

ВПО использует зашифрованный пользовательский протокол управления. Боты генерируют эфемерные пары ключей X25519, выполняют обмен ключами с сервером, проверяют закрепленный открытый ключ сервера и обмениваются кадрами ChaCha20-Poly1305 с префиксом длины. Команды управления поддерживают TCP, UDP, ICMP, HTTP, QUIC, DNS и специализированные DDoS-атаки на службы, брутфорс SSH, выполнение команд оболочки, тестирование скорости, прекращение атаки, а также удаление ВПО и артефактов закрепления.

Функции противодействия анализу включают проверки `ptrace` и `TracerPid`, обнаружение переменных окружения, связанных с инструментированием, поиск процессов отладки и обратного инжиниринга, а также завершение работы при обнаружении таких признаков. Отсоединенный поток генерирует маскировочный трафик HTTP, IRC, TCP и UDP. Образец не реализует автономное распространение через Telnet; соответствующая активность контролируется командами управления.
More from @aptreports
  1. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Caught in 4K: The Gentlemen Files https://www…
  4. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Malicious Crypto Shell Packages Target RubyGe…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →