Вредоносная программа Zerobot продолжает эволюционировать, представляя все большую угрозу для устройств интернета вещей (IoT), маршрутизаторов, межсетевых экранов и других сетевых компонентов. Последняя версия ботнета, Zerobot 1.1, демонстрирует расширенный функционал, включая новые уязвимости для эксплуатации, улучшенные механизмы распространения и дополнительные методы DDoS-атак. Исследователи Microsoft предупреждают о растущей активности злоумышленников, использующих этот ботнет для создания распределенных сетей зараженных устройств.
Описание
Zerobot распространяется через атаки методом грубой силы, нацеленные на устройства с небезопасными настройками SSH и telnet. Вредоносная программа использует комбинации из восьми популярных имен пользователей и 130 паролей, пытаясь получить доступ к устройствам через порты 23 и 2323. Кроме того, ботнет активно эксплуатирует известные уязвимости в различных прошивках и программном обеспечении. В Zerobot 1.1 добавлены новые CVE, включая уязвимости в Apache (CVE-2021-42013), Apache Spark (CVE-2022-33891), а также в устройствах Grandstream, Sophos SG UTM и других.
Одной из ключевых особенностей Zerobot является его способность адаптироваться под различные архитектуры процессоров. После заражения устройства вредоносная программа загружает и выполняет бинарные файлы, соответствующие конкретной платформе (ARM64, MIPS, x86_64 и другие). Это делает ботнет особенно опасным, поскольку он может заражать широкий спектр IoT-устройств, работающих на разных аппаратных платформах.
После успешного внедрения Zerobot предпринимает шаги для обеспечения персистенции на зараженном устройстве. В зависимости от операционной системы он использует различные методы для сохранения доступа. Например, на Windows-системах вредоносная программа копирует себя в папку автозагрузки под именем FireWall.exe (или my.exe в более ранних версиях). Хотя Zerobot изначально не предназначен для атак на Windows, исследователи Microsoft обнаружили образцы, способные работать и на этой платформе.
Основная цель Zerobot - создание мощной бот-сети для проведения DDoS-атак. В новой версии добавлены дополнительные методы атак, позволяющие злоумышленникам настраивать параметры атаки под конкретные цели. Это делает Zerobot еще более гибким инструментом в руках киберпреступников, которые могут использовать его для вымогательства, отвлечения внимания от других атак или просто для нанесения ущерба инфраструктуре жертвы.
Эксперты по кибербезопасности рекомендуют владельцам IoT-устройств и системным администраторам предпринять срочные меры для защиты от Zerobot. Ключевые шаги включают: обновление прошивок и ПО до последних версий, отключение неиспользуемых сервисов (таких как telnet), использование сложных паролей и мониторинг подозрительной сетевой активности. Microsoft Defender for Endpoint уже включает сигнатуры для обнаружения Zerobot, однако важно применять комплексный подход к защите, включая сегментацию сети и регулярный аудит безопасности.
Рост активности Zerobot подтверждает общую тенденцию увеличения числа атак на IoT-устройства. Поскольку такие устройства часто остаются без обновлений и работают с уязвимыми конфигурациями, они становятся легкой добычей для злоумышленников. В ближайшее время можно ожидать дальнейшего развития этого ботнета, включая добавление новых эксплойтов и методов атак. Компаниям и частным пользователям необходимо быть готовыми к новым угрозам и активно укреплять защиту своих сетей.