Linux-боты V3G4 вселяются в IoT с помощью 13 эксплойтов

Linux-боты V3G4 вселяются в IoT с помощью 13 эксплойтов

Linux-боты V3G4 вселяются в IoT с помощью 13 эксплойтов

Специалисты подразделения Unit 42 компании Palo Alto Networks с июля фиксируют атаки нового Mirai-подобного бота. Зловред, которого нарекли V3G4, способен самостоятельно распространяться через брутфорс Telnet и SSH, а также с помощью уязвимостей в IP-камерах и сетевых устройствах, использующих Linux.

На настоящий момент выявлено три V3G4-кампании. В Palo Alto полагают, что во всех случаях действовала одна и та же криминальная группа: на это указывают наличие строки 8xl9 во всех именах вшитых C2-доменов, сходство скриптов-загрузчиков и функций клиентов, общие стоп-лист (список прибиваемых процессов) и ключ в связке дешифраторов XOR.

В арсенале зловреда эксперты суммарно насчитали 13 эксплойтов. Соответствующие уязвимости в IP-камерах, серверах, роутерах позволяют удаленно выполнить любой код — например, CVE-2019-15107 в админ-интерфейсе Webmi или прошлогодняя CVE-2022-26134 в Atlassian Confluence.

 

При запуске вредонос выводит в консоль сообщение xXxSlicexXxxVEGA. После этого проводится проверка на наличие в системе других экземпляров V3G4; при положительном результате клиент бота печатает ту же строку и завершает свой процесс.

 

Боты V3G4 также умеют избавляться от конкурентов; их стоп-лист процессов содержит четыре десятка имен, в том числе Masuta, Mozi и Reaper. Как и большинство наследников Mirai, новый IoT-зловред обладает DDoS-функциональностью, однако из техник ему подвластен только флуд — UDP, SYN, ACK и HTTP.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Windows-версии Яндекс Телемост нашли опасную уязвимость перехвата DLL

Команда PT SWARM обнаружила уязвимость CVE-2024-12168 в Windows-версии «Яндекс Телемост». При успешной эксплуатации она могла позволить злоумышленнику закрепиться на рабочей станции в корпоративной сети. Ещё один потенциальный сценарий — распространение вредоносной версии приложения с подложенной DLL-библиотекой.

Уязвимость получила оценку 8,4 по шкале CVSS 4.0, что соответствует высокому уровню опасности.

Проблема связана с механизмом подгрузки сторонних DLL-файлов (DLL Hijacking) — в этом случае вредоносная библиотека могла запускаться при каждом старте программы, не требуя прав администратора.

Система Windows считает такой способ легитимным, поэтому обычные антивирусы его не фиксируют.

Для выявления подобных атак нужны специальные правила под каждую уязвимость, а создание универсальных решений затруднено из-за высокого риска ложных срабатываний.

По данным TelecomDaily, «Яндекс Телемост» занимает около 19% российского рынка видеосвязи. Вендор был заранее уведомлён об уязвимости, и команда Яндекс 360 выпустила обновление. Пользователям рекомендовано установить версию 2.7 и выше.

Исследователи отмечают, что ещё один способ атаки — это рассылка пользователям архивов с легитимным установщиком и вредоносной DLL в комплекте.

При этом Windows доверяет цифровой подписи «Яндекса» и не блокирует выполнение, так как приложение считается безопасным. В итоге запускается подложенная библиотека, а средства защиты ничего не замечают.

Такой способ атаки затрудняет выявление вредоносной активности: процесс выглядит легитимно и проходит под подписанным приложением, что снижает подозрения со стороны антивирусов и других систем защиты.

Как отмечают специалисты PT SWARM, подобный метод — DLL Side-Loading — уже применялся в других кампаниях, включая действия групп Team46, EastWind, DarkGate, а также при распространении удалённого трояна PlugX.

В одном из недавних проектов по проверке защищённости специалисты использовали найденную уязвимость, чтобы получить стартовый доступ к инфраструктуре финансовой компании.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru