
В период с февраля по март эксперты Fortinet зафиксировали новую волну атак с целью расширения бот-сети Beastmode. Как оказалось, арсенал лежащего в ее основе Linux-вредоноса пополнился новыми эксплойтами, в том числе для роутеров TOTOLINK разных моделей.
Боты Beastmode, или B3astmode, заимствуют код Mirai и, как и он, умеют проникать на сетевые устройства и IoT через брутфорс паролей — либо используют уязвимости в прошивках. Репертуар наследников грозного зловреда, как и многих собратьев, включает проведение DDoS-атак.
Новые проблемы роутеров TOTOLINK, по словам Fortinet, были взяты на вооружение через неделю после публикации PoC-кодов на GitHub. Столь же быструю реакцию эксперты наблюдали ранее у операторов ботнета Manga, он же Dark Mirai.
Все уязвимости (CVE-2022-26210, CVE-2022-26186 и с CVE-2022-25075 по CVE-2022-25084) классифицируются как инъекция команд и позволяют выполнить произвольный код в системе. Степень опасности во всех случаях оценена как критическая (в 9,8 балла по CVSS). Патчи уже доступны, ввиду текущих атак пользователям настоятельно рекомендуется обновить прошивки.
В рамках той же вредоносной кампании Beastmode пытался применить и другие эксплойты:
- CVE-2021-45382 (9,8 балла CVSS) для снятых с поддержки роутеров D-Link;
- CVE-2021-4045 (9,8 балла) для IP-камер Tapo C200 производства TP-Link;
- CVE-2017-17215 (8,8 балла) для роутеров Huawei HG532;
- CVE-2016-5674 (9,8 балла) для сетевых видеорегистраторов NUUO и Netgear.
В результате отработки эксплойта на устройство жертвы загружаются шелл-скрипты. Все они могут скачивать файл Beastmode, но под разными именами; параметры его исполнения тоже в каждом случае свои. По всей видимости, ботоводы таким образом проверяют эффективность эксплойтов или просто разделяют боты на группы, чтобы облегчить управление.
Типы DDoS-атак, которые способен проводить Beastmode, вполне обычны для Mirai-подобных зловредов:
- HTTP flood;
- TCP ACK;
- TCP SYN;
- простой UDP flood;
- UDP VSE;
- UDP OVH HEX;
- UDP STD HEX;
- UDP CLAMP.