Команда Akamai Security Intelligence and Response Team (SIRT) обнаружила активную эксплуатацию уязвимостей CVE-2024-6047 и CVE-2024-11120, связанных с инъекцией команд, на снятых с производства устройствах GeoVision Internet of Things (IoT).
Описание
В апреле 2025 года SIRT впервые обнаружил активность в honeypots, связанную с эксплуатацией уязвимостей, известных с июня и ноября 2024 года. Ботнет, злоупотребляющий этой уязвимостью, также использовал другие известные уязвимости, включая DigiEver. Сообщение в блоге включает список индикаторов компрометации для защиты от данной угрозы.
В начале апреля 2025 года Akamai SIRT обнаружила активность на URI /DateSetting.cgi в глобальной сети медовых точек, связанную с уязвимостями инъекции команд CVE-2024-6047 и CVE-2024-11120, присущими устройствам GeoVision. Уязвимости, хоть и известные, но с ограниченной информацией, были связаны с конкретным производителем.
Уязвимость затрагивает устройства GeoVision IoT, позволяя неавторизованным злоумышленникам внедрять и выполнять произвольные системные команды. Эксплойт, направленный на конечную точку /DateSetting.cgi, загружает и выполняет файл вредоносной программы Mirai с помощью уязвимости.
Путем дальнейшего анализа была обнаружена жестко закодированная C2-адресация и обнаружены баннеры на C2-серверах, связанные с инфраструктурой ботнета. Было отслежено сообщение, связанное с ранним ботнетом Infected Slurs/TBOTNET, который был замечен и исследователем безопасности Fox_threatintel. Это свидетельствует о наличии связей между ранними и современными формами угроз в киберпространстве.