Самоходный Zerobot расширяет свои IoT-владения с помощью 21 эксплойта

Самоходный Zerobot расширяет свои IoT-владения с помощью 21 эксплойта

Самоходный Zerobot расширяет свои IoT-владения с помощью 21 эксплойта

Специалисты Fortinet обнаружили новый ботнет, состоящий из сетевых и IoT-устройств. Лежащий в его основе Go-зловред, которому было присвоено имя Zerobot, обладает способностью самораспространения и с этой целью использует два десятка эксплойтов.

Злоумышленники активно распространяют Zerobot с середины прошлого месяца. Атаки нацелены в основном на Linux-устройства — роутеры, IP-камеры, файрволы.

Для внедрения зловреда используются несколько уязвимостей, дальнейшее распространение обеспечивает специальный скрипт, загружаемый с C2-сервера с учетом аппаратуры жертвы (модуль сохраняется с именем файла zero — например, zero.arm64). Из поддерживаемых архитектур CPU выявлены i386, amd64, arm, arm64, mips, mips64, mips64le, mipsle, ppc64, ppc64le, riscv64 и s390x.

Эксперты также идентифицировали две версии Zerobot. Одна, с базовыми функциями, раздавалась до 24 ноября, другая — обновленный вариант, с модулем selfRepo для самораспространения на другие устройства через атаки с использованием различных протоколов (TCP, UDP, TLS, HTTP, ICMP) или уязвимостей.

При запуске Zerobot вначале проверяет доступность IP 1.1.1.1, публичного DNS-сервиса Cloudflare. Затем он прописывается в системе с учетом типа используемой ОС. На Windows-устройствах копия сохраняется в папке автозагрузки с именем файла FireWall.exe. В Linux могут быть варианты — каталог %HOME%, /etc/init/ или /lib/systemd/system/.

После этого выполняется настройка AntiKill, чтобы жертва не могла прибить процесс зловреда. Для перехвата пользовательских сигналов этот модуль использует функцию signal.Notify.

По окончании инициализации Zerobot подключается к C2-серверу, используя протокол WebSocket, и отправляет информацию о зараженной системе, а затем ждет ответных команд. Среди последних примечательна enable_scan, запускающая поиск открытых портов для дальнейшего распространения вредоноса через эксплойт или взлом SSH/Telnet.

На настоящий момент в арсенале бота числится 21 эксплойт. Семнадцать из них заточены под известные уязвимости в популярных продуктах — роутерах TOTOLINK, файрволах Zyxel, IP-камерах Hikvision, фреймворке Spring (Spring4Shell) и т. п. 

 

Два эксплойта, именуемых ZERO_xxxxx (с числовым ID), взяты с сайта 0day.today, публикующего такие инструменты в «образовательных» целях.

WhatsApp после YouTube пропал из DNS-сервера Роскомнадзора

Домен WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) исчез из записей Национальной системы доменных имен (НСДИ) — той самой инфраструктуры, которую развернули в рамках закона о «суверенном Рунете».

В результате устройства пользователей перестали получать IP-адреса для whatsapp[.]com и web.whatsapp[.]com, а доступ к мессенджеру для многих теперь возможен только через VPN.

Речь идет именно о доменных записях в НСДИ. Если DNS не возвращает корректный IP-адрес, приложение просто не может установить соединение с серверами.

При этом, как выяснил «КоммерсантЪ», технический домен whatsapp[.]net и короткие ссылки wa[.]me в системе пока сохраняются.

Похожая история накануне произошла с YouTube — его домен также пропал из НСДИ. Ранее аналогичным способом в России «отключали» Discord и Signal — тогда тоже использовались механизмы национальной DNS-инфраструктуры.

Формально это не выглядит как классическая блокировка по IP или через фильтрацию трафика. Но по факту эффект тот же: без альтернативных способов подключения сервис перестает работать.

Напомним, на днях российские власти приняли решение начать работу по замедлению мессенджера Telegram в России. При этом есть мнение, что Роскомнадзор экономит ресурсы, замедляя Telegram.

RSS: Новости на портале Anti-Malware.ru