Linux-ботнет Beastmode опробует новые уязвимости в роутерах TOTOLINK

Linux-ботнет Beastmode опробует новые уязвимости в роутерах TOTOLINK

Linux-ботнет Beastmode опробует новые уязвимости в роутерах TOTOLINK

В период с февраля по март эксперты Fortinet зафиксировали новую волну атак с целью расширения бот-сети Beastmode. Как оказалось, арсенал лежащего в ее основе Linux-вредоноса пополнился новыми эксплойтами, в том числе для роутеров TOTOLINK разных моделей.

Боты Beastmode, или B3astmode, заимствуют код Mirai и, как и он, умеют проникать на сетевые устройства и IoT через брутфорс паролей — либо используют уязвимости в прошивках. Репертуар наследников грозного зловреда, как и многих собратьев, включает проведение DDoS-атак.

Новые проблемы роутеров TOTOLINK, по словам Fortinet, были взяты на вооружение через неделю после публикации PoC-кодов на GitHub. Столь же быструю реакцию эксперты наблюдали ранее у операторов ботнета Manga, он же Dark Mirai.

Все уязвимости (CVE-2022-26210, CVE-2022-26186 и с CVE-2022-25075 по CVE-2022-25084) классифицируются как инъекция команд и позволяют выполнить произвольный код в системе. Степень опасности во всех случаях оценена как критическая (в 9,8 балла по CVSS). Патчи уже доступны, ввиду текущих атак пользователям настоятельно рекомендуется обновить прошивки.

В рамках той же вредоносной кампании Beastmode пытался применить и другие эксплойты:

  • CVE-2021-45382 (9,8 балла CVSS) для снятых с поддержки роутеров D-Link;
  • CVE-2021-4045 (9,8 балла) для IP-камер Tapo C200 производства TP-Link;
  • CVE-2017-17215 (8,8 балла) для роутеров Huawei HG532;
  • CVE-2016-5674 (9,8 балла) для сетевых видеорегистраторов NUUO и Netgear.

В результате отработки эксплойта на устройство жертвы загружаются шелл-скрипты. Все они могут скачивать файл Beastmode, но под разными именами; параметры его исполнения тоже в каждом случае свои. По всей видимости, ботоводы таким образом проверяют эффективность эксплойтов или просто разделяют боты на группы, чтобы облегчить управление.

Типы DDoS-атак, которые способен проводить Beastmode, вполне обычны для Mirai-подобных зловредов:

  • HTTP flood;
  • TCP ACK;
  • TCP SYN;
  • простой UDP flood;
  • UDP VSE;
  • UDP OVH HEX;
  • UDP STD HEX;
  • UDP CLAMP.

Новый сложный Linux-зловред VoidLink нацелен на облака и контейнерные среды

Исследователи из Check Point обнаружили ранее неизвестный модульный инструмент для проведения атак, способный длительно, скрытно и надежно работать в облачных и контейнерных средах на основе Linux.

Анализ показал, что VoidLink, как его называют создатели, — это фреймворк, состоящий из загрузчиков, написанного на Zig импланта, руткитов и десятков плагинов, доступных по умолчанию и привязанных к кастомному API. Аналогичный подход наблюдался у Cobalt Strike.

Гибкая, модульная архитектура позволяет авторам атак по мере надобности расширять и изменять функциональность тулкита, умеющего определять основные облачные сервисы (AWS, Google Cloud, Microsoft Azure, Alibaba, Tencent) и соответствующим образом адаптировать свое поведение, обнаружив запуск в контейнере Docker или поде Kubernetes.

У VoidLink имеются и другие OpSec-механизмы: шифрование неиспользуемого кода, самоудаление при стороннем вмешательстве, сокрытие вредоносной активности с помощью руткитов режима пользователя и ядра.

Обмен вредоноса с C2 может осуществляться по разным каналам. Он поддерживает HTTP/HTTPS, WebSocket, ICMP, DNS-туннелирование, а также умеет составлять зараженные узлы в многосвязные (ячеистые) или p2p-сети.

Возможность добавления к основному коду плагинов, общим числом 37, позволяет оператору выполнять в облаках различные задачи, от разведки и закрепления до горизонтального перемещения по сети (через SSH с помощью украденных ключей) и обхода защиты путем стирания следов непрошеного вторжения.

 

Новый инструмент атаки, об авторстве которого можно косвенно судить по использованию китайского языка в оформлении админ-панелей, активно поддерживается и развивается. Цель его использования пока неясна: реальных заражений не выявлено.

По всей видимости, создатели VoidLink собираются коммерциализировать свой продукт. Предусмотренная возможность кражи учеток Git позволяет использовать новинку против разработчиков софта — с целью хищения конфиденциальных данных либо для проведения атак на цепочки поставок.

RSS: Новости на портале Anti-Malware.ru