Системы Mitel для совместной работы способны усилить DDoS в 4 млрд раз

Системы Mitel для совместной работы способны усилить DDoS в 4 млрд раз

Системы Mitel для совместной работы способны усилить DDoS в 4 млрд раз

Дидосеры нашли нового посредника для атак с отражением и усилением трафика — службу tp240dvr, облегчающую тестирование и отладку систем MiCollab и MiVoice Business Express производства Mitel Networks. Как оказалось, скромный вредоносный запрос в этом случае позволяет создать DDoS-поток с коэффициентом усиления почти 4,3 млрд к 1.

Решения MiCollab и MiVoice Business Express, ориентированные на малый и средний бизнес, предоставляют пользователям платформу для совместной работы. Системы при этом работают как шлюзы, обеспечивая офисным АТС выход в интернет.

Для изучения новой DDoS-угрозы, которой было присвоено имя TP240PhoneHome, исследователи, операторы сетей и вендоры ИБ-решений создали рабочую группу, в которую в числе прочих вошли эксперты Akamai, NETSCOUT, Cloudflare , НКО Shadowserver Foundation и Team Cymru. По результатам расследования был составлен отчет, который опубликовали все названные участники.

Как выяснилось, возможность злоупотребления функциональностью систем Mitel возникла из-за некорректного развертывания: пользователи оставляют внешний доступ к службе tp240dvr (TP-240 driver), которая к тому же принимает команды без аутентификации.

Проблеме был присвоен идентификатор CVE-2022-26143; степень ее опасности оценили как критическую (в 9,4 балла по шкале CVSS). Эксплойт в данном случае позволяет получить доступ к информации и сервисам ограниченного пользования, затормозить работу платформы и даже вызвать состояние отказа в обслуживании (DoS) — что и делают дидосеры, заставляя MiCollab и MiVoice работать на себя (генерировать мусорные потоки).

Использование протокола UDP позволяет автору атаки подменить IP-адрес источника запроса, указав мишень по своему выбору. При этом единственный вредоносный запрос (с командой) к tp240dvr может вернуть 2 147 483 647 ответов о статусе, каждый по два мелких пакета.

Тестирование TP240PhoneHome в лабораторных условиях показало, что размер пакетов в отклике можно увеличить до 1184 байт оптимизацией содержимого запроса. Исследователям также удалось получить ответный поток свыше 400 млн пакетов в секунду (Mpps).

Примечательно, что в отличие от других UDP-атак с отражением / усилением новый вектор позволяет проводить продолжительные DDoS — до 14 часов, и подпитывать этот поток повторной подачей вредоносного запроса не нужно.

В Mitel создали скрипт для MiCollab (PDF) и MiVoice Business Express (PDF), который отключает используемую дидосерами функциональность. Канадский производитель также предлагает ряд дополнительных мер защиты, рекомендуя поместить уязвимую систему за NAT или файрвол и создать правила для блокировки входящего трафика на порту UDP/10074 — хотя при этом отвалятся и легитимные запросы.

Эксперты, со своей стороны, отметили, что атаки TP240PhoneHome можно с успехом отражать, используя обычные средства защиты от DDoS — анализаторы трафика, списки контроля доступа (ACL), специальные фильтры, а также механизмы проверки подлинности источников запросов во входящем и исходящем трафике (антиспуфинг).

К счастью, tp240dvr обрабатывает команды в едином потоке, поэтому сервис можно использовать лишь для проведения одной атаки за раз (на одну мишень). Еще один минус для дидосера: такие сетевые устройства маломощны и в одиночку не способны вывести из строя мощный современный роутер или забить канал, рассчитанный на потоки в 100 Гбит/с.

Собрать из MiCollab и MiVoice большую армию для проведения мощных DDoS-атак тоже не получится: проведенное исследование показало, что в интернете присутствуют лишь 2600 пригодных для абьюза установок.

Все полученные данные указывают на то, что дидосеры взяли в оборот TP240PhoneHome в середине февраля, хотя резкий рост трафика, ассоциируемого с уязвимым сервисом (UDP-порт 10074), наблюдался также 8 января и 7 февраля. Мишенями являются представители многих вертикалей, в том числе поставщики широкополосного интернет-доступа, финансовые институты, логистические компании, игровые платформы.

Мощность DDoS с TP240-усилением пока не превышает 53 Mpps и 23 Гбит/с. Размеры мусорных пакетов в среднем составляют 60 байт, продолжительность атак — около 5 минут. Порт-источник — всегда UDP/10074, порт-адресат — по выбору автора атаки, но чаще всего UDP/80 и UDP/443. Фрагментации пакетов не наблюдается.

1,8 млн Android-телевизоров стали частью ботнета Kimwolf

Исследователи из QiAnXin XLab рассказали о новом гигантском DDoS-ботнете под названием Kimwolf. По их оценкам, он объединил около 1,8 млн заражённых устройств — в основном Android-телевизоры, ТВ-приставки и планшеты, которые стоят в домашних сетях по всему миру.

В отчёте XLab отмечается, что вредонос написан с использованием Android NDK и, помимо DDoS-функций, умеет работать как прокси, открывать обратный шелл и управлять файлами на устройстве.

Проще говоря, заражённый телевизор или приставка превращаются в универсальный инструмент для удалённого заработка злоумышленников.

Масштаб активности впечатляет. Всего за три дня — с 19 по 22 ноября 2025 года — ботнет разослал около 1,7 млрд команд для DDoS-атак. В этот же период один из управляющих доменов Kimwolf неожиданно взлетел в рейтинге топ-100 Cloudflare и на короткое время даже обогнал Google по количеству запросов.

Основные цели заражения — ТВ-боксы и смарт-ТВ популярных моделей, включая TV BOX, SuperBOX, X96Q, MX10, SmartTV и другие. Наибольшее число заражённых устройств зафиксировано в Бразилии, Индии, США, Аргентине, ЮАР и на Филиппинах. Каким именно способом вредонос попадает на устройства, пока до конца не ясно.

Интересно, что Kimwolf оказался тесно связан с другим известным ботнетом — AISURU, который в последние годы фигурировал в отчётах о рекордных DDoS-атаках. По данным XLab, оба ботнета распространялись одними и теми же скриптами и одновременно существовали на одних и тех же устройствах. Исследователи считают, что за ними стоит одна и та же группировка, а Kimwolf мог быть создан как «эволюция» AISURU — для обхода детектирования и блокировок.

Инфраструктуру Kimwolf уже несколько раз пытались гасить: его управляющие домены как минимум трижды отключали в декабре. В ответ операторы ботнета перешли к более стойким схемам — например, начали использовать Ethereum Name Service (ENS). В новых версиях вредонос получает IP-адрес управляющего сервера прямо из данных смарт-контракта в блокчейне, что сильно усложняет блокировку.

 

Любопытно и то, как ботнет используется на практике. Более 96% команд связаны не с атаками, а с прокси-сервисами. Злоумышленники фактически перепродают трафик заражённых устройств, выжимая максимум из их пропускной способности. Для этого применяется отдельный клиент на Rust и SDK для монетизации трафика.

RSS: Новости на портале Anti-Malware.ru