Последний вариант ботнета Mirai использует три новых эксплойта

Последний вариант ботнета Mirai использует три новых эксплойта

Последний вариант ботнета Mirai использует три новых эксплойта

Специалисты Fortinet сообщают о появлении нового варианта ботнета Mirai, получившего имя «Wicked Mirai» из-за отдельных строк в коде. Он использует по крайней мере три новых эксплойта в сравнении с прошлой версией, а также устанавливает нового бота.

«Наша команда отметила появление все новых вариантов ботнета Mirai, они появляются благодаря утекшему два года назад исходному коду», — говорится в опубликованном Fortinet отчете.

«Некоторые из новых вариант серьезно модифицированы — добавлены возможности организации вредоносных прокси или майнинга криптовалют. Другие интегрировали несколько эксплойтов, которые эксплуатируют как известные, так и неизвестные бреши. Именно таким является новый вариант, которому мы дали имя Wicked Mirai».

Fortinet полагает, что за новым вариантом ботнета стоит тот же киберпреступник (либо группа киберпреступников), который создал и другие модификации вредоноса. Wicked Mirai сканирует порты 8080, 8443, 80 и 81, чтобы инициировать SYN-подключение к IoT-устройствам.

После установления соединения ботнет будет пытаться использовать одну из уязвимостей и загрузить пейлоад в систему. Для этого будет использоваться системный вызов write().

Исследователи обнаружили, что применяемый эксплойт будет зависеть от того порта, к которому вредоносу удалось подключиться. Ниже приводим список устройств, которые атакует Wicked Mirai:

  • Port 8080: Маршрутизаторы Netgear DGN1000 и DGN2200 v1 (также атакуются ботнетом Reaper);
  • Port 81: CCTV-DVR Удаленное выполнение кода;
  • Port 8443: Netgear R7000 и R6400 инъекция команд (CVE-2016-6277);
  • Port 80: Invoker-шелл на скомпрометированных веб-серверах.

Анализ ботнета также выявил наличие строки SoraLOADER, которая, как полагают специалисты, отвечает за распространение ботнета Sora. Однако дальнейшее исследование показало, что Wicked Mirai пытается загрузить другой ботнет — Owari Mirai.

Вредоносная составляющая загружается с домена hxxp://185[.]246[.]152[.]173/exploit/owari.{extension}.

Яндекс собрал единый антифрод: ботам и накрутчикам станет сложнее

Яндекс начал внедрять «Универсальный антифрод» — единую ИИ-платформу для борьбы с ботами, накрутками и другими видами цифрового мошенничества. Новая система позволяет подключить защиту к сервису за 2-4 дня. Раньше разработка отдельного решения могла занимать несколько месяцев.

К платформе уже подключены десятки сервисов Яндекса, включая Еду, Афишу, Путешествия и приложения с Алисой AI. Сценарии атак у них разные, но суть одна: мошенники пытаются обмануть алгоритмы и получить выгоду.

Например, в Афише система вычисляет ботов, которые массово бронируют билеты на популярные мероприятия. Так перекупщики создают искусственный дефицит, а затем выставляют билеты на других площадках — разумеется, уже с бодрой наценкой.

В Еде антифрод проверяет обращения в службу поддержки. Речь в том числе о случаях, когда злоумышленники многократно жалуются на один заказ в надежде получить компенсацию. После внедрения платформы сервис стал распознавать и блокировать такие обращения более чем в десять раз эффективнее.

В основе системы — нейросеть, аналитические методы и свыше 100 правил, описывающих основные классы атак. Платформа анализирует трафик в реальном времени и подбирает параметры защиты отдельно для каждого сервиса.

Главная фишка решения — централизованное обновление. Если Яндекс обнаружит новую мошенническую схему, защиту можно быстро распространить сразу на все подключённые продукты. Пока мошенники придумывают очередной хитрый план, антифрод уже готовится его испортить.

RSS: Новости на портале Anti-Malware.ru