Новый ботнет активно вербует маршрутизаторы и IoT-девайсы в свои ряды
Аналитики угроз из Fortinet обнаружили малварь «в дикой природе», проанализировали ее и опубликовали подробный технический отчет о ее функционале. По их словам, Enemybot построен на базе Mirai и распространяется за счет эксплуатации известных уязвимостей в роутерах и устройствах Интернета Вещей. Злоумышленники, стоящие за ботнетом, специализируется на крипто-майнинге и DDoS-атаках и активно используют ботов для достижения своих целей.
Enemybot использует обфускацию строк, в то время как его C2 прячется в сети Tor, поэтому обезглавить ботнет в настоящее время проблематично. Сразу после заражения очередного девайса вредонос устанавливает соединение с C2 и ожидает поступления команд. Большинство из них связаны с DDoS-атаками, но возможности ботнета этим не ограничиваются. Благодаря косячной конфигурации сервера, с которого качались бинарники Enemybot, исследователям удалось выявить список целевых архитектур: на текущий момент Enemybot собран под x86, x64, i686, darwin, bsd, arm и arm64, ppc, m68k и spc.
Что касается целевых уязвимостей, Fortinet рассказали, что 3 CVE используются всеми сборками вредоноса:
• CVE-2020-17456: RCE в маршрутизаторах Seowon Intech SLC-130 и SLR-120S (CVSS 9.8).
• CVE-2018-10823: RCE в D-Link DWR (CVSS 8.8).
• CVE-2022-27226: инъекция произвольной cronjob (один из никсовых демонов автостарта) в маршрутизаторах iRZ (CVSS 8.8).
Другие эксплуатируются лишь некоторыми версиями вредоноса: CVE-2022-25075-25084 в TOTOLINK, CVE-2021-44228/2021-45046 (Log4Shell), CVE-2021-41773/CVE-2021-42013 в HTTP-серверах Apache, CVE-2018-20062 в ThinkPHP CMS, CVE-2017-18368 в Zyxel P660HN, CVE-2016-6277 в маршрутизаторах NETGEAR, CVE-2015-2051 в маршрутизаторах D-Link и
CVE-2014-9118 в маршрутизаторах Zhone.
@NeKaspersky
Post #2117
2.39K