Новичок Condi объединяет роутеры TP-Link Archer AX21 в DDoS-ботнет

Новичок Condi объединяет роутеры TP-Link Archer AX21 в DDoS-ботнет

Новичок Condi объединяет роутеры TP-Link Archer AX21 в DDoS-ботнет

Новый вредонос Condi привлёк внимание исследователей эксплуатацией уязвимости в роутерах TP-Link Archer AX21 (AX1800). Задача зловреда — заразить как можно больше маршрутизаторов и объединить их в DDoS-ботнет.

Команда Fortinet FortiGuard Labs утверждает, что кампания по распространению Condi длится с конца мая 2023 года. Автором вредоноса якобы является киберпреступник с ником zxcr9999 в Telegram. Соответствующий телеграм-канал — Condi Network — используется для рекламы и продажи ботнета.

«Интересующий нас телеграм-канал начал функционировать в мае 2022 года. Автор зарабатывал услугами DDoS-as-a-service и продажей исходного кода вредоносной программы», — пишут специалисты.

Анализ Condi выявил интересную функциональность: возможность завершать процессы конкурирующих ботнетов на одном хосте. Однако вредонос также удивил отсутствием функции закрепления в системе, поскольку он не может пережить даже перезагрузку.

Чтобы обойти свой очевидный недостаток, Condi удаляет несколько бинарников, используемых для выключения и перезагрузки системы. Вот они:

  • /usr/sbin/reboot
  • /usr/bin/reboot
  • /usr/sbin/shutdown
  • /usr/bin/shutdown
  • /usr/sbin/poweroff
  • /usr/bin/poweroff
  • /usr/sbin/halt
  • /usr/bin/halt

Кроме того, ботнет использует модуль сканера, проверяющий наличие уязвимости TP-Link Archer AX21. Если он находит брешь, выполняется шелл-скрипт для извлечения вредоносной программы. Речь идёт об уязвимости CVE-2023-1389, допускающей внедрение команды (получила 8,8 балла по шкале CVSS).

Apple закрыла 194 уязвимости в macOS и iOS

Apple выпустила iOS 26.6 и iPadOS 26.6, а вместе с ними — внушительный набор патчей. В мобильных системах компания закрыла 78 уязвимостей, которым соответствуют 87 уникальных номеров CVE. Ни одну из них, по данным Apple, злоумышленники пока не успели активно использовать. Но набор возможностей у багов был почти флагманский.

Одна из уязвимостей позволяла приложению получить права root, другая — выполнить произвольный код на уровне ядра.

Ошибки в Game Center и библиотеке libc помогали вредоносным приложениям выбраться из песочницы, а проблема в CloudAttestation — обойти проверку цифровой подписи кода.

Не отставала и обработка файлов. Специально подготовленные изображения и документы могли привести к выполнению произвольного кода через ImageIO и SceneKit.

Отдельная ошибка позволяла приложению добавлять контакты без разрешения пользователя. А при наличии физического доступа к iPhone конфиденциальные данные можно было подсмотреть через функцию «Повтор экрана iPhone».

Больше десятка исправлений досталось ядру системы. Уязвимости позволяли повреждать и читать память, обходить сетевые фильтры или просто отправлять устройство в неожиданный нокаут.

WebKit тоже хорошенько прошлись заплатками. Баги в браузерном движке могли раскрыть содержимое памяти, историю посещённых ссылок, нарушить изоляцию iframe, помочь приложению читать чужие файлы или обрушить Safari. Ещё одна уязвимость в Wi-Fi позволяла находящемуся поблизости атакующему повредить память процесса.

На Mac-устройствах масштаб уборки оказался ещё серьёзнее: в macOS Tahoe 26.6 закрыли 155 уникальных CVE. Обновления watchOS, tvOS и visionOS также получили исправления. Всего в свежих версиях систем Apple устранено 194 уникальные уязвимости без учёта повторов между платформами.

RSS: Новости на портале Anti-Malware.ru