Ботнет Moobot вернулся за вашими непропатченными роутерами D-Link

Ботнет Moobot вернулся за вашими непропатченными роутерами D-Link

Ботнет Moobot вернулся за вашими непропатченными роутерами D-Link

Один из вариантов ботнета Mirai, известный под именем “MooBot“, опять дал о себе знать с новой волной кибератак. На этот раз операторы атакуют уязвимые маршрутизаторы D-Link, причём используются как старые, так и новые эксплойты.

О MooBot впервые рассказали специалисты компании Fortinet в декабре 2021 года. Тогда ботнет был нацелен на IP-камеры Hikvision и демонстрировал неплохую скорость распространения, объединяя взломанные устройства для DDoS-атак.

На новые атаки MooBot обратили внимание исследователи из команды Unit 42, которая принадлежит Palo Alto Network. По словам специалистов, злоумышленники пытаются эксплуатировать следующие критические уязвимости в устройствах D-Link:

  • CVE-2015-2051 — возможность выполнения команд в заголовке D-Link HNAP SOAPAction
  • CVE-2018-6530 — уязвимость удалённого выполнения кода в интерфейсе D-Link SOAP
  • CVE-2022-26258 — RCE-брешь, также приводящая к удалённому выполнению кода
  • CVE-2022-28958 — ещё одна RCE-брешь

 

Несмотря на то что вендор уже выпустил патчи для этих дыр, не все пользователи успели установить их. Особенно это касается последних двух, о которых стало известно в марте и мае этого года соответственно.

Операторы MooBot используют готовые эксплойты, чтобы выполнить на уязвимых устройствах вредоносный код. С помощью специальных команд киберпреступники запускают бинарник вредоноса.

 

Далее зловред расшифровывает адрес, жёстко заданный в коде конфигурации, и регистрирует новое скомпрометированное устройство на командном сервере (C2) злоумышленников. Интересно, что адрес C2 в отчёте Unit 42 отличается от того, что был упомянут ранее Fortinet. Это значит, что киберпреступники обновили инфраструктуру.

Собрав необходимое число девайсов-ботов, MooBot запускает DDoS-атаки, цель которых зависит от того, что нужно операторам. Как правило, они продают услуги DDoS другим злодеям.

Ведомства не спешат уходить в MAX полностью

Не все государственные ведомства и их региональные подразделения спешат полностью переносить свою онлайн-активность в мессенджер MAX. Более того, есть примеры, когда после официального объявления о «переезде» некоторые из них снова возобновляли работу телеграм-каналов.

На эту тенденцию обратили внимание «Ведомости». Корреспонденты издания выяснили, что ряд территориальных подразделений МЧС — в частности, по Дагестану, Оренбургской и Свердловской областям — вернулись в Telegram, несмотря на ранее заявленный полный перенос коммуникаций в MAX.

Центральный аппарат МЧС при этом также продолжал публиковать новости в Telegram, но в усечённом формате «заголовок + лид». Полные версии сообщений ведомство размещало уже в MAX.

«В настоящее время на постоянной основе переход в национальный мессенджер организован территориальными органами МЧС России во всех федеральных округах. Территориальными подразделениями МЧС России продолжается ведение телеграм-каналов. В частности, посредством него подписчиков приглашают присоединиться к каналу в национальном мессенджере MAX», — сообщили в пресс-службе МЧС в ответ на запрос издания.

По оценке «Ведомостей», большинство федеральных и региональных ведомств сейчас ведут каналы параллельно — и в MAX, и в Telegram. Единственным исключением стал губернатор Самарской области Вячеслав Федорищев, который удалил свой телеграм-канал в сентябре 2025 года. Поводом стали последствия его попытки вмешаться в конфликт между певцом Егором Кридом и главой Лиги безопасного интернета Екатериной Мизулиной.

Заместитель генерального директора АНО «Диалог регионы» Андрей Цепелев назвал такую практику вполне обычной. По его словам, параллельное присутствие в нескольких мессенджерах позволяет охватить более широкую аудиторию, что особенно важно для экстренных служб. «MAX в сегменте госпабликов растёт очень быстро. Мы видим около 100 000 каналов с общим числом подписчиков порядка 9 млн», — отметил он.

При этом есть и примеры, когда каналы региональных властей в MAX оказываются более популярными, чем в Telegram. В качестве таких кейсов «Ведомости» приводят паблик Управления образования Пятигорска и канал МФЦ Сальского района Ростовской области.

Как показало наше исследование, мессенджер MAX в целом не сильно отличается от аналогов с точки зрения сбора личных данных и запрашиваемых разрешений. При этом в сервисе случаются технические сбои, а также проявляют активность различные мошенники.

Напомним также, что недавняя история о «полном взломе» национального мессенджера MAX оказалась фейком. Распространившуюся в Telegram информацию в самой платформе назвали недостоверной и не имеющей отношения к действительности.

RSS: Новости на портале Anti-Malware.ru