Исследовательское подразделение Trellix Advanced Research Center опубликовало подробный анализ вредоносного программного обеспечения Masjesu. Данный ботнет также известен под именем XorBot. Он представляет собой коммерчески управляемую угрозу для устройств Интернета вещей и работает по модели «DDoS как услуга» с 2023 года. Основная специализация Masjesu — проведение распределённых атак на отказ в обслуживании, которые долгое время остаются незамеченными для систем безопасности.
Вредоносное программное обеспечение адаптировано для работы на различных аппаратных архитектурах: i386, MIPS, ARM, SPARC, PPC, 68K и AMD64. Поддержка множества платформ обеспечивает максимальный охват разнородного парка устройств по всему миру. Среди уязвимых устройств — маршрутизаторы D-Link, GPON, Huawei, Netgear, TP-Link и Realtek, цифровые видеорегистраторы MVPower, а также устройства с поддержкой протокола UPnP.
Операторы ботнета активно рекламируют возможности инфраструктуры, включая способность генерировать DDoS-атаки мощностью до 290 Гбит в секунду. География заражённых устройств охватывает множество стран. Почти половина всего трафика исходит из Вьетнама. Также значительное число заражённых устройств расположено в Бразилии, Индии, Иране, Кении и на Украине.
Ключевой особенностью Masjesu является приоритет скрытности и долговременного присутствия в системе. Вредоносное ПО не стремится к массовому и «шумному» распространению. Для маскировки используется несколько механизмов. Строки с критической информацией, такие как адреса командных серверов, порты и имена процессов, хранятся в зашифрованном виде. Они дешифруются только во время выполнения программы с помощью операции XOR с тремя разными ключами.
Для закрепления в системе Masjesu выполняет несколько действий. Вредоносное ПО переименовывает свой исполняемый файл, подражая легитимному системному компоненту Linux. Затем оно создаёт задание в планировщике Cron для запуска каждые 15 минут. Вредоносное ПО переводит себя в фоновый режим работы, подменяя своё имя на имя системного процесса. Кроме того, ботнет завершает процессы wget и curl, чтобы помешать другим вредоносным программам загружать свои компоненты. Он также блокирует временную директорию для предотвращения конкуренции с другими ботнетами.
Masjesu самостоятельно распространяется, сканируя случайные IP-адреса в поисках открытых портов, связанных с известными уязвимостями. Вредоносная программа сознательно избегает сканирования определённых диапазонов IP-адресов. Такая тактика позволяет снизить риск привлечения внимания правоохранительных органов и обеспечить долговременное выживание ботнета. Для связи с операторами используется инфраструктура из нескольких доменных имён и резервных IP-адресов.
После подключения к командному серверу и получения инструкций Masjesu способен инициировать атаки различных типов. Поддерживаются UDP-флуд, TCP-флуд, TCPSYN и TCP-ACK-флуды, HTTP-флуд, ICMP-флуд, GRE-флуд, а также атаки на протоколы OSPF и IGMP. При проведении HTTP-атак используется уникальный идентификатор в поле User-Agent — строка masjesu.
Специалисты Trellix рекомендуют организациям и частным пользователям принять меры для снижения риска заражения. Необходимо регулярно обновлять прошивки маршрутизаторов и других устройств Интернета вещей, устанавливая последние версии программного обеспечения. Следует незамедлительно изменять стандартные пароли администратора на уникальные комбинации. Рекомендуется настроить мониторинг исходящего трафика для обнаружения подозрительных соединений на определённый порт или на известные домены командных серверов. Также полезно применять сетевую сегментацию, изолируя устройства Интернета вещей от основных корпоративных сетей.
Аналитики Trellix и других компаний с высокой степенью уверенности связывают деятельность ботнета Masjesu с гражданином Турции по имени Сейит Гиргин. Он управляет всей инфраструктурой, которая используется для DDoS-атак, кражи игровых учётных данных и других киберпреступлений.
📕📕📕
https://www.trellix.com/en-in/blogs/research/masjesu-rising-stealth-iot-botnetddos-evasion/
📲 MAX
Post #269
354

- ❤ 4