Mirai_ptea взламывает IP-камеры на DVR KGUARD для проведения DDoS-атак

Mirai_ptea взламывает IP-камеры на DVR KGUARD для проведения DDoS-атак

Mirai_ptea взламывает IP-камеры на DVR KGUARD для проведения DDoS-атак

Новая итерация Mirai распространяется посредством эксплуатации незадокументированной уязвимости в видеорегистраторах производства KGUARD. Ботнет, созданный на основе Mirai_ptea, уже используется для проведения DDoS-атак.

Анализ уязвимости в DVR, проведенный в Qihoo 360 Technology, показал, что она позволяет удаленно выполнить любую системную команду без аутентификации. В прошивках, выпущенных позднее 2017 года, она отсутствует. Поскольку исследователи не нашли открытой информации об этой бреши, раскрывать подробности они не стали.

Первая попытка атаки с использованием этой уязвимости, по данным китайских экспертов, была предпринята в минувшем марте. В июне они обнаружили образец Mirai_ptea, распространяемый через ее эксплойт. Позднее в том же месяце уязвимость в DVR KGUARD взяли на вооружение операторы другого Mirai-подобного ботнета — на основе модификации, которую в Qihoo различают как Mirai_aurora.

Первоначальный ботнет Mirai получил широкую известность из-за мощных DDoS-атак, повлекших тяжкие последствия. Так, например, в результате атаки на DNS-провайдера Dyn в октябре 2016 года пользователи в Европе и Северной Америке потеряли доступ к множеству популярных веб-сервисов и платформ.

После слива исходников Mirai в Сеть было создано множество клонов, и многие из них использовались для построения DDoS-ботнетов. Такой же угрозой оказался и Mirai_ptea, который прячет свой центр управления за сетью Tor-прокси.

Ботнет, созданный на основе Mirai_ptea, в настоящее время насчитывает более 15 тыс. зараженных устройств, с наибольшей концентрацией в США, Южной Корее и Бразилии.

 

По данным Qihoo 360, в настоящее время в интернет-доступе находятся порядка 3 тыс. IP-камер с DVR, уязвимым к эксплойту.

Мошенники мстят тем, кого не удалось обмануть

Злоумышленники всё чаще мстят тем, кто не поддался на их уловки и отказался выполнять требования — например, называть код из СМС. В ход идут СМС-бомбинг и переводы небольших сумм с провокационными комментариями.

О подобных случаях рассказали изданию Lenta.ru эксперты Smart Business Alert (SBA) компании ЕСА ПРО (входит в ГК «Кросс технолоджис»).

По их словам, такие сценарии стали появляться на фоне того, что россияне всё чаще распознают типовые мошеннические схемы — с курьерской доставкой, записью в медучреждения или заказом домофонных ключей. Риск столкнуться с «местью» особенно высок, если потенциальная жертва отвечает злоумышленникам жёстко или грубо.

Аналитики выделяют два основных приёма. Первый — СМС-бомбинг: массовая отправка звонков и сообщений от имени различных компаний.

Мошенники пользуются слабой защитой систем обратной связи многих организаций, включая крупные, и рассылают сообщения от их имени. Подобную практику злоумышленники используют как минимум с 2023 года, хотя ранее она чаще применялась в атаках на бизнес.

Второй приём — переводы небольших сумм через СБП с провокационными комментариями вроде «за покупку наркотиков» или «за услуги дропа». Такие действия могут привести к более серьёзным последствиям: существует риск блокировки карты или попадания в базу данных Банка России. Для тех, кто оказывается в этом перечне, финансовые операции существенно ограничиваются.

RSS: Новости на портале Anti-Malware.ru