Ботнет TheMoon заразил 6 тыс. роутеров ASUS за 72 часа

Ботнет TheMoon заразил 6 тыс. роутеров ASUS за 72 часа

Ботнет TheMoon заразил 6 тыс. роутеров ASUS за 72 часа

Новый образец вредоносной программы TheMoon атакует маршрутизаторы ASUS и IoT-устройства, собирая их в ботнет. География кампании впечатляет: зафиксированы заражения в 88 странах.

TheMoon обычно связывают с прокси-сервисом Faceless, который берёт в оборот скомпрометированные устройства и использует их в качестве прокси.

В результате киберпреступники получают возможность анонимизировать свою вредоносную активность. Новые атаки TheMoon, стартовавшие в начале марта 2024-го, отслеживают исследователи из Black Lotus Labs.

На сегодняшний день эксперты отметили 6 тысяч роутеров ASUS, ставших жертвой злоумышленников менее чем за 72 часа. Организованный TheMoon ботнет уже используется в операциях IcedID и SolarMarker.

 

TheMoon впервые был замечен в атаках в начале 2014 года. Тогда вредонос атаковал маршрутизаторы LinkSys. В новых атаках, по словам Black Lotus Labs, ботнет переключился на устройства от ASUS.

«Мы вычислили карту прокси-сервиса Faceless благодаря глобальной видимости Сети Lumen. В том числе выявили кампанию, запущенную в первую неделю марта 2024-го, в ходе которой злоумышленники заразили шесть тысяч роутеров ASUS менее чем за 72 часа», — пишут исследователи.

Специалисты не уточняют, каким именно способом атакующие пробивают маршрутизаторы. Однако, если учесть, что указанные модели уже не поддерживаются, скорее всего, речь идёт об эксплуатации известной уязвимости. Злоумышленники также могут брутфорсить пароли администраторов устройств.

Попав на устройство, вредонос проверяет наличие определённых шелл-сред — «/bin/bash», «/bin/ash» или «/bin/sh» — и останавливается в случае, если они не найдены.

Если же ботнет обнаруживает совместимую среду, следующим этапом расшифровывается загрузчик и выполняет пейлоад с именем «.nttpd». Последний создаёт PID-файл с номером версии (на сегодняшний день — 26).

Далее TheMoon настраивает правила iptables, чтобы дропать TCP-трафик на портах 8080 и 80. Эта тактика защищает взломанное устройство от вмешательства со стороны.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В работе систем Starlink произошел глобальный сбой

В ночь на 25 июля в работе спутникового интернета Starlink произошёл масштабный сбой, продолжавшийся более двух с половиной часов. Причиной стала критическая ошибка в программном обеспечении, управляющем базовой сетью платформы. Проблемы с доступом к интернету затронули десятки тысяч пользователей по всему миру, включая районы, где терминалы Starlink активно используются в зоне боевых действий.

Это один из самых продолжительных и массовых сбоев в истории работы сети. По данным Downdetector, сетевой трафик Starlink снизился в 7 раз, а жалобы на неполадки поступили от более чем 60 тысяч пользователей. Наибольшее количество сообщений зафиксировано в США, Канаде и Германии.

Сбой затронул и системы в зоне российско-украинского конфликта, где терминалы Starlink используют обе стороны.

«В течение четырёх часов фронт с украинской стороны оказался частично ослеплён и оглушён: FPV-дроны не летали, артиллерия не получала целеуказания, и все, кто мог, там и тут переходили на радиосвязь. На несколько часов проблемы у компании Илона Маска фактически отбросили ВСУ на десятилетие назад в плане управляемости», — отмечает телеграм-канал «Военная хроника».

Авторы канала также призвали к созданию российской спутниковой системы связи, которая будет построена на альтернативных принципах — с упором на отказоустойчивость и простоту эксплуатации.

О массовом отключении терминалов Starlink, используемых российской стороной, сообщили и «Военкоры Русской весны».

Согласно официальному заявлению Starlink, сбой был вызван «проблемой ключевых внутренних программных служб, обеспечивающих работу базовой сети». Он продолжался около 2,5 часов.

«Starlink в настоящее время практически восстановился после сбоя сети, который длился около 2,5 часов. Он был вызван проблемой ключевых внутренних программных служб, обеспечивающих работу базовой сети. Приносим извинения за временный сбой в работе нашей сети; мы прилагаем все усилия для его устранения», — заявил руководитель проекта Starlink и глава SpaceX Илон Маск.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru