Ботнет PumaBot атакует IoT-камеры через SSH-уязвимости

botnet

Исследование Darktrace выявило новую угрозу для систем видеонаблюдения: скрытый ботнет на базе Go, который целенаправленно взламывает устройства под управлением Linux, избегая массового сканирования сети.

Описание

Механизм атаки

PumaBot получает список целевых IP-адресов с сервера управления ssh.ddos-cc[.]org и атакует открытые SSH-порты методом перебора учетных данных. После успешного взлома устройств (включая оборудование Pumatronix для видеонаблюдения) ботнет внедряется в систему, маскируясь под легитимный файл /lib/redis. Для обеспечения постоянного доступа он создает скрытую службу redis.service или mysqI.service через systemd и прописывает свои SSH-ключи в authorized_keys.

Многоуровневая инфраструктура

Атака включает несколько взаимосвязанных компонентов. Первичный загрузчик jierui (MD5: cab6f908f4dedcdaedcdd07fdc0a8e38) проверяет окружение на наличие целевых систем. Бэкдор ddaemon (MD5: 48ee40c40fa320d5d5f8fc0359aa96f3) загружает скрипт installx.sh, который заменяет модуль аутентификации PAM на вредоносную версию pam_unix.so (MD5: 1bd6bcd480463b6137179bc703f49545). Этот модуль перехватывает логины и пароли, сохраняя их в скрытый файл /usr/bin/con.txt. Специальный модуль 1 (MD5: cb4011921894195bcffcdf4edce97135) отправляет украденные данные на сервер dasfsdfsdfsdfasfgbczxxc[.]lusyn[.]xyz, параллельно удаляя следы активности.

Ключевые угрозы

Главная опасность PumaBot — скрытность и долгосрочный доступ. Подмена PAM позволяет злоумышленникам перехватывать новые учетные данные даже после смены паролей. Ботнет также развертывает скрытые майнинговые модули (через команды xmrig и networkxm), а его связь с серверами 17kp[.]xyz и lusyn[.]xyz указывает на масштабную инфраструктуру.

Рекомендации для защиты

Для предотвращения атак необходимо запретить SSH-доступ с публичных IP, использовать VPN и ключевую аутентификацию вместо паролей. Критически важно контролировать целостность системных файлов (особенно pam_unix.so и /lib/redis), отслеживать создание подозрительных служб systemd (например, mysqI.service) и блокировать обращения к доменам ddos-cc[.]org, lusyn[.]xyz и их субдоменам. Регулярный аудит процессов, обращающихся к SSH-портам, также снизит риски.

Эксперты подчеркивают: PumaBot демонстрирует тренд на целевые атаки IoT через легитимные сервисы, требуя усиления мониторинга аутентификации и сетевой активности.

Индикаторы компрометации

Комментарии: 0