Аналитики исследовали троянец Linux.Mirai используемый для DDoS-атак

Аналитики исследовали троянец Linux.Mirai используемый для DDoS-атак

Аналитики исследовали троянец Linux.Mirai используемый для DDoS-атак

Более ранние модификации этой вредоносной программы уже были изучены, поэтому в обновленной версии Linux.Mirai специалисты смогли найти признаки предыдущих версий и даже характерные черты троянцев других семейств.

Первая версия вредоносной программы для Linux, которая впоследствии получила название Linux.Mirai, появилась еще в мае 2016 года и была добавлена в вирусные базы Dr.Web под именем Linux.DDoS.87. Этот троянец, способный работать на устройствах с архитектурой х86, ARM, MIPS, SPARC, SH-4 и M68K, предназначен для организации атак на отказ в обслуживании, то есть DDoS-атак.

Linux.DDoS.87 содержит в своем коде ряд ошибок, которые были устранены вирусописателями в последующих версиях. Этот троянец имеет определенное сходство с вредоносными программами семейства Linux.BackDoor.Fgt, об одном из представителей которого мы уже писали в ноябре 2014 года. После запуска на зараженном устройстве Linux.DDoS.87 ищет в памяти процессы других троянских программ и прекращает их выполнение. Чтобы избежать случайной остановки собственного процесса, троянец создает в своей папке файл с именем .shinigami и периодически проверяет его наличие. Затем Linux.DDoS.87 пытается установить соединение со своим управляющим сервером для получения дальнейших инструкций. На сервер отправляется идентификатор, определяющий архитектуру инфицированного компьютера, и сведения о MAC-адресе сетевой карты, пишет news.drweb.ru.

По команде злоумышленников Linux.DDoS.87 способен выполнять следующие виды DDoS-атак:

  • UDP flood;
  • UDP flood over GRE;
  • DNS flood;
  • TCP flood (несколько разновидностей);
  • HTTP flood.

Максимальный срок непрерывной работы Linux.DDoS.87 на инфицированной машине составляет одну неделю, по истечении которой троянец завершает собственный процесс.

В начале августа 2016 года вирусные аналитики компании «Доктор Веб» обнаружили новую версию этого опасного троянца, получившую наименование Linux.DDoS.89. Эта вредоносная программа имеет множество общих черт со своей предшественницей, однако прослеживаются и характерные отличия от Linux.DDoS.87. Например, в обновленной версии изменился порядок действий при запуске троянца. Механизм защиты от выгрузки собственного процесса также претерпел изменения: теперь вредоносная программа не пытается определить наличие специального файла в собственной папке, а выполняет проверку на основе идентификатора процесса (PID). Среди отсылаемой Linux.DDoS.89 на управляющий сервер информации отсутствует МАС-адрес сетевого адаптера. Кроме того, из списка поддерживаемых типов атак исчез HTTP flood. В то же время формат получаемых от злоумышленников команд остался прежним. Кроме того, в Linux.DDoS.89 появился новый компонент — telnet-сканнер, который ранее использовался во всех версиях Linux.BackDoor.Fgt. Этот сканер предназначен для поиска в сети уязвимых устройств и несанкционированного подключения к ним по протоколу telnet.

В конце августа – начале сентября была обнаружена еще одна обновленная версия этого троянца, получившая название Linux.Mirai. В некоторых образцах вредоносной программы появилась функция самоудаления. Троянец научился отключать предотвращающий зависание операционной системы сторожевой таймер watchdog (чтобы исключить перезагрузку устройства), а в перечень выполняемых типов атак вернулся HTTP flood. Тем не менее, Linux.Mirai во многом похож на своих предшественников. Для сравнения на иллюстрации ниже показан фрагмент кода Linux.DDoS.87 (слева) и Linux.Mirai (справа).

Уязвимость в ZenCount не устраняют почти полгода

В базе данных угроз (БДУ) ФСТЭК появилась запись о критической уязвимости в российском видеосчётчике посетителей ZenCount. Проблема может привести к удалённому получению полного доступа к системе. По состоянию на момент публикации подтверждения её устранения не было уже более 160 дней с момента обнаружения.

Как сообщил ТАСС руководитель ИБ-компании CyberOK Сергей Гордейчик, уязвимость в ZenCount обнаружил сотрудник компании Роберт Торосян в октябре 2025 года. Уже в следующем месяце информация о ней была внесена в БДУ ФСТЭК.

«По сути проблемы в карточке указан неправильный контроль доступа. Это ситуация, когда продукт не ограничивает или некорректно ограничивает доступ к ресурсу со стороны неавторизованного субъекта. Для таких ошибок последствия часто выходят далеко за рамки „частной недоработки“: они могут означать доступ к данным, изменение данных или вмешательство в работу системы», — пояснил Сергей Гордейчик характер выявленной уязвимости.

Эта уязвимость получила очень высокий уровень опасности: минимальная оценка составляет 9,8 из 10 возможных. По данным на 26 марта, как уточнил глава CyberOK, сведений об её устранении не появилось даже спустя 163 дня после обнаружения.

При этом Сергей Гордейчик не исключил, что вендор может вести непубличную работу по исправлению проблемы. Однако со стороны складывается впечатление, что производитель её игнорирует, а для критической сетевой уязвимости, которая сравнительно легко эксплуатируется по базовой модели, это выглядит плохим сигналом. В то же время он отдельно отметил, что простота эксплуатации ещё не означает массового использования этой уязвимости в реальных атаках.

Как выяснил ТАСС, в России и за её пределами развернуто более 5 тыс. устройств ZenCount. Такие решения используют различные розничные сети одежды, а также «Детский мир», МТС и «МегаФон» в своих торговых точках.

«Не стоит сводить разговор к одному конкретному разработчику. Проблема шире. Системы видеонаблюдения и видеоаналитики, доступные извне без должной защиты или с тривиальными уязвимостями, к сожалению, действительно встречаются в Рунете. И речь может идти о совершенно разных классах решений: от домовых систем и домашних камер до более серьёзных платформ видеоаналитики», — предупредил Сергей Гордейчик.

Как ранее показало исследование компании «Кибериспытание», 60% из обследованных 74 организаций можно взломать менее чем за сутки, причём в 60% случаев такая атака могла бы полностью парализовать их бизнес.

RSS: Новости на портале Anti-Malware.ru