В период с февраля по июнь 2026 года аналитики непрерывно наблюдали за ботнетом Aisuru, который использовался для массированных DDoS-атак. В марте совместная операция Минюста США, Германии и Канады привела к изъятию командной инфраструктуры ботнета. Это вмешательство резко снизило ежедневный объём атак - примерно на 66%, - но не уничтожило угрозу. Операторы ботнета быстро перестроили работу, сократили инфраструктуру и в конце июня сменили тактику: теперь они атакуют устройства с открытым отладочным интерфейсом Android Debug Bridge (ADB), который часто остаётся доступным на умных телевизорах, приставках и других подключённых к интернету домашних устройствах.
Описание
Благодаря данным Bitsight TRACE удалось восстановить полную картину произошедшего. Специализированная инфраструктура мониторинга фиксировала команды, которые операторы ботнета отправляли заражённым устройствам, а также видела, как менялось поведение атакующих после полицейской операции. Наблюдение показало, что до разгрома Aisuru ежедневно отправлял около полутора тысяч команд на проведение атак. После 19 марта количество команд упало до нуля, а связь с ботами прервалась почти на месяц. Когда ботнет вернулся в строй в середине апреля, его активность составляла примерно треть от прежнего уровня, и восстановиться до прежних объёмов он уже не смог.
Сама инфраструктура управления ботнетом тоже претерпела изменения. Раньше операторы использовали десятки доменов, через которые передавали ботам сведения о серверах управления. После разгрома они перешли на минимальное количество долгоживущих серверов: в отдельные недели использовался всего один активный адрес. При этом количество новых серверов, которые операторы пытались поднять сразу после ареста инфраструктуры, резко выросло - за неделю вокруг 24 марта появилось более сотни новых адресов. Однако эта суета быстро сошла на нет, и в последующие месяцы ботнет работал на значительно меньшей и более стабильной инфраструктуре.
За четыре месяца мониторинга Bitsight TRACE зафиксировала более 66 тысяч команд на проведение DDoS-атак, направленных против десяти тысяч уникальных адресов. Пик пришёлся на 3 марта - 3131 команда за сутки. Почти все атаки были короткими: 98 процентов длились около минуты, а 88 процентов были нацелены на один объект. Это типичная картина для ботнета, чьи услуги продаются как сервис: заказчик получает короткий мощный удар по выбранной цели. Хотя операторы использовали и длительные кампании, они в основном были направлены против хостинг-провайдеров и интернет-провайдеров и проводились ещё до вмешательства правоохранителей.
Aisuru работает преимущественно как высокообъёмный ботнет прямого действия. Около 55 процентов атак используют протокол UDP, который позволяет быстро генерировать огромные потоки трафика и исчерпывать ресурсы атакуемой сети. Ещё около 44 процентов приходится на TCP-атаки, в том числе с подменой служебных флагов. Примечательно, что операторы почти не применяют технику усиления трафика через DNS-серверы, которая считается классической для DDoS. Вместо этого они предпочитают сразу заваливать цель пакетами, рассчитывая на то, что система защиты не успеет среагировать.
Наиболее часто атаки направлялись на технологический сектор, финансовые организации, образовательные учреждения и государственные сайты. Среди стран, чьи адреса чаще всего становились целями, лидируют США, Турция и Китай. При этом география атак неоднородна: например, Турция занимает второе место по числу атакованных адресов, но по количеству команд уступает другим странам. Бразилия, напротив, получает концентрированные удары по небольшому числу хостов - почти шесть тысяч атак пришлось всего на девяносто целей.
Самое заметное изменение в тактике произошло в конце июня, когда ботнет начал использовать свои возможности для сканирования локальных сетей. Операторы Aisuru отдавали заражённым устройствам команду превратиться в прокси-узел и подключаться к локальному порту 5555, который используется для беспроводной отладки Android. Через этот порт часто доступны умные телевизоры, медиаплееры, холодильники и другие устройства интернета вещей. Просканировав локальную сеть, вредоносная программа находила такие устройства и пыталась установить на них приложение, которое затем загружало дополнительный исполняемый файл. Этот файл превращал скомпрометированное устройство в прокси-узел, позволяющий операторам пропускать через него свой трафик.
Для координации прокси-сети злоумышленники начали использовать децентрализованную систему доменных имён на блокчейне Ethereum. Вместо классического DNS, который можно отключить через регистратора, они резервируют записи в блокчейне, которые практически невозможно удалить. Такое решение позволяет операторам быстро менять адреса серверов управления, не опасаясь, что домен заблокируют. Если же обращение к блокчейну не срабатывает, прокси-программа возвращается к обычным доменам, однако основной упор сделан именно на децентрализованный механизм.
По данным Bitsight TRACE, аналогичное поведение было замечено и у ботнета Kimwolf, который, как подтвердилось, связан с Aisuru. Оба ботнета использовали один и тот же сервер для координации прокси-атак и одинаковую схему заражения устройств через открытый ADB. Это говорит о том, что операторы управляют обеими сетями параллельно и, возможно, распределяют между ними разные функции: Kimwolf занимается распространением прокси-инструментов, а Aisuru сохраняет роль основного инструмента для DDoS-атак.
Для организаций новая тактика представляет серьёзную опасность. Раньше заражённое устройство в корпоративной сети воспринималось как источник исходящего трафика, который можно изолировать. Теперь один скомпрометированный "умный" прибор может стать точкой входа во внутреннюю сеть: получив доступ к локальной сети, злоумышленники могут сканировать другие устройства, перемещаться между сегментами и в перспективе добраться до критических систем. Это открывает путь для кражи данных и даже для атак с использованием программ-вымогателей.
Защита от подобных угроз требует комплексного подхода. Прежде всего необходимо отключать отладочный интерфейс ADB на всех устройствах, где он не используется, и закрывать его в настройках межсетевого экрана. Следует регулярно обновлять прошивки умных устройств и менять стандартные пароли. В корпоративной сети желательно сегментировать "умную" технику и домашние устройства, чтобы они не имели прямого доступа к рабочим системам. Кроме того, мониторинг локального сетевого трафика способен выявить аномальные попытки сканирования портов, которые предшествуют заражению.
Несмотря на успешную операцию правоохранителей, ботнет Aisuru продолжает работать, хотя и в урезанном масштабе. Его операторы адаптировались к новым условиям, сократили инфраструктуру и нашли новый способ расширения сети - за счёт бытовой электроники, которую пользователи редко воспринимают как серьёзную угрозу. Такая эволюция подтверждает, что даже после разгрома инфраструктуры устойчивые киберпреступные группы способны перестраиваться и находить новые векторы атак, поэтому расслабляться не стоит ни владельцам устройств, ни корпоративным службам безопасности.
Индикаторы компрометации
SHA256
- 0f222fda83c79d40997863a9f2e0dc86f4045f9fcd30bf5af45db4f9c9e0a579
- 2759f31e8a587b6cb6fc940ea6abea713f9cb124d16077791276815448e7f15f