Cyclops Blink начал приобщать к ботнету роутеры ASUS

Cyclops Blink начал приобщать к ботнету роутеры ASUS

Cyclops Blink начал приобщать к ботнету роутеры ASUS

Исследователи из Trend Micro обнаружили версию Linux-бота Cyclops Blink, нацеленную на роутеры ASUS. Производитель сетевых устройств обновил прошивки и опубликовал рекомендации по профилактике заражения.

До сих пор вредонос Cyclops Blink атаковал только файрволы WatchGuard Firebox и за 2,5 года сумел поразить более 1,5 тыс. устройств в 70 странах. Поскольку зловредные боты имеют модульную структуру, появление варианта другой ориентации не сильно удивило экспертов.

В Trend Micro изучили раздобытый образец и предупредили ASUS о новой угрозе. Вендор начал проверять свои роутеры на уязвимость к атакам Cyclops Blink и обновлять прошивки; список затронутых продуктов приведен в бюллетене по безопасности от 17 марта 2022 года. Расследование еще не закончено; пользователям на всякий случай советуют сбросить настройки до заводских, усилить админ-пароли и отключить удаленный доступ из WAN.

Эксперты Trend Micro, со своей стороны, опубликовали результаты анализа ASUS-версии Cyclops Blink, а также список (PDF) всех известных C2-серверов, в том числе уже обезвреженных, так как резидентные боты упрямо пытаются к ним подключиться. Примечательно, что в качестве центров управления бот использует взломанные устройства WatchGuard. В общей сложности исследователи насчитали более 150 таких узлов; некоторые из них были скомпрометированы еще летом 2019 года.

Адреса C2 и номера TCP-портов жестко прописаны в коде Cyclops Blink, задан также интервал обращений к таким узлам. Для каждого используемого порта вредонос создает правило в Netfilter (файрвол, встроенный в ядро Linux), чтобы без помех выводить информацию в свой канал связи.

Разбор кода написанного на C зловреда выявил три вшитых модуля:

  • 0x38 — работает с данными во флеш-памяти устройств ASUS; способен обеспечить зловреду постоянное присутствие в системе, которое не сможет нарушить даже откат до заводских настроек;
  • 0x08 — отвечает за отправку на C2-сервер данных зараженной системы (версия Linux, потребление памяти, список пользовательских аккаунтов, разделение пользователей на группы, информация о монтировании файловой системы, подключенных разделах дисков, сетевых интерфейсах);
  • 0x0f — обеспечивает загрузку файлов из интернета; поиск источника осуществляется с использованием DoH-сервиса Google (DNS over HTTPS).

Модули бота взаимодействуют друг с другом, используя штатные IPC-механизмы Linux. По этим каналам передается такая информация, как локальный IP-адрес, ID основного процесса, адреса и порты C2-серверов, интервал для C2-коммуникаций, время отправки следующего пакета данных, новые параметры.

Собранную информацию Cyclops Blink шифрует с помощью OpenSSL и отсылает на свой сервер. Для шифрования используется AES-256 в режиме CBC; ключ генерируется на месте и впоследствии шифруется вшитым в код открытым ключом RSA-2560 (длиной 320 бит).

Сервер-получатель и порт выбираются случайным образом из заданного списка, при подключении выполняется TLS-хэндшейк. В ответ вредонос может получить команду — изменение времени отправки данных, добавление C2-сервера в список, обновление конфигурации, добавление модуля, перезагрузка или завершение программы.

Инфицированные ASUS-роутеры подключаются к тем же C2, что и WatchGuard-боты; эксперты также зафиксировали случаи заражения других устройств — их определили как роутеры, но бренд установить не удалось.

За 2,5 года ботоводы совокупно использовали более 50 SSL-сертификатов для WatchGuard C2 на различных TCP-портах (636, 989, 990, 994, 995, 3269 и 8443). Исследователи также выявили более 200 жертв Cyclops Blink в разных странах — в основном это устройства WatchGuard и ASUS в США, Индии, Италии и Канаде. Конечная цель создания ботнета пока неясна, хотя его в принципе можно использовать и для проксирования вредоносного трафика, и для DDoS-атак, и для шпионажа.

Сбои GPS всё чаще угрожают полётам и работе критических систем

В Норвегии пассажирский самолёт не смог сесть из-за помех GPS — и это лишь один из всё более частых примеров того, насколько уязвимой стала глобальная навигация. Эксперты предупреждают: сбои и подмена GPS-сигналов перестали быть редкостью и всё чаще затрагивают не только военных, но и обычных людей.

Инцидент произошёл осенью 2025 года на севере Норвегии. Самолёт авиакомпании Widerøe заходил на посадку в городе Вардё — всего в 60 километрах от российской границы.

Погода была сложной: низкая облачность, плохая видимость. В таких условиях пилоты полагаются на GPS, но в этот раз навигация просто «ослепла». В эфире возникли помехи, из-за которых самолёт не смог получить координаты и был вынужден уйти на запасной аэродром.

По данным европейских чиновников, сбой совпал с российскими военными учениями «Запад-2025», проходившими буквально по соседству. В Норвегии считают, что речь идёт о преднамеренном подавлении GPS-сигналов — технологии, которую активно используют и в реальных конфликтах. В Москве подобные обвинения ранее отрицали.

Регион Финнмарк, где произошёл инцидент, давно живёт в условиях почти постоянных GPS-сбоев. С началом СВО таких случаев стало заметно больше. И речь идёт не только об авиации: помехи затрагивают полицейские машины, скорые, суда, сельхозтехнику и даже спасательные маяки.

При этом Норвегия — далеко не единственная «горячая точка». Подмена и подавление GPS фиксируются над Чёрным морем, в Мьянме, на юге США и в других регионах. По данным авиационного сообщества OpsGroup, если в начале 2024 года GPS-спуфинг затрагивал около 300 рейсов в день, то к августу — уже до 1 500. Всего за месяц летом 2024 года с подменой координат столкнулись более 41 тысячи рейсов.

 

Технология GPS выглядит надёжной, но у неё есть слабое место: сигнал со спутника очень слабый, и его легко заглушить более мощным передатчиком с земли. А ещё сигнал можно подделать — отправить «фальшивый GPS», который укажет неправильное время или координаты.

Раньше этим занимались в основном военные. Но оборудование подешевело, и теперь глушилки и спуферы доступны куда более широкому кругу людей — от контрабандистов до любителей «читов» в Pokémon GO. Эксперты отмечают, что именно массовые игры с дополненной реальностью в своё время подстегнули развитие гражданского GPS-спуфинга.

GPS — это не только карты и навигаторы. Он лежит в основе работы электросетей, мобильной связи, банковских операций, логистики, сельского хозяйства и промышленной робототехники. Даже простые вещи вроде автоматического включения уличного освещения или подбора «людей рядом» в приложениях знакомств завязаны на точное время и координаты.

Потеря GPS — это не неудобство, а системный риск для всей цифровой инфраструктуры.

Понимая масштаб угрозы, власти США и других стран активно ищут альтернативы и «страховки» для GPS. В модернизацию самой системы уже вложили более $22 млрд, а военный бюджет США на 2025 год дополнительно предусматривает $1,5 млрд на более устойчивые навигационные технологии.

Параллельно развиваются альтернативные решения. Одни компании запускают низкоорбитальные спутники с более мощными и зашифрованными сигналами, другие предлагают наземные системы навигации или гибридные подходы. Есть и варианты, которые можно внедрить без замены оборудования — достаточно обновить программное обеспечение.

Однако эксперты признают: единого решения пока нет. Усиление защиты идёт фрагментами, без чёткой координации между гражданскими и военными проектами. А полностью заменить GPS, по мнению специалистов, в обозримом будущем невозможно.

«GPS никуда не исчезнет, — говорят эксперты. — Но нам придётся научиться жить в мире, где ему нельзя доверять на 100%».

RSS: Новости на портале Anti-Malware.ru