KATARU: вредоносная программа для интернета вещей сочетает чужие эксплойты и признаки ИИ-сборки

botnet

В августе 2026 года в исследовательской приманке для злоумышленников появился новый образец вредоносной программы для интернета вещей (IoT). Ему присвоили имя KATARU. На устройство программа проникла через Telnet - устаревшую службу удалённого управления, которая до сих пор работает на многих роутерах, камерах и промышленных контроллерах. По поведению новичок напоминает известное семейство Mirai. Однако набор его возможностей заметно шире. Внутри есть несколько готовых эксплойтов (вредоносного кода, использующего уязвимости) для повышения прав в Linux. Кроме того, программа несёт десятки способов закрепления в системе, шифрованный канал связи с управляющим сервером, проверки на попытки анализа и слой ложного трафика. Такое сочетание нетипично для кустарных ботнетов. Под угрозой сети операторов связи, промышленные площадки и владельцы домашних устройств.

Описание

Вход в устройство состоялся после атаки полным перебором (брутфорс) учётных данных Telnet. Источником подключения был адрес во Вьетнаме. После успешного подбора пароля злоумышленник задействовал уже установленные на устройстве служебные утилиты, чтобы скачать и запустить полезную нагрузку для процессоров ARM. Приманка зафиксировала характерные метки загрузчика. Благодаря этому цепочку удалось сопоставить с известным ранее простым загрузчиком, исходный код которого публиковался в сети. Классификатор вредоносного ПО отметил образец как необычный на фоне других IoT-программ. Именно это и стало поводом для детального разбора. Дополнительная деталь: сборку выполнили кросс-компилятором, который позволяет одному разработчику готовить версии сразу под много архитектур без отдельных наборов инструментов. Имя семейству дали по значению, использованному при расшифровке конфигурации.

После запуска программа пытается получить права администратора несколькими путями. Сначала она ищет грубые ошибки настройки. Например, файл с перечнем учётных записей пользователей может оказаться доступным для записи обычному пользователю. Тогда программа убирает отметку о пароле у главной учётной записи и входит без него. Если такой ошибки нет, в дело идут публичные эксплойты для уязвимостей ядра Linux - CVE-2026-46300, CVE-2026-43284 и CVE-2026-31431. Затем программа пробует побег из изолированной среды управления ресурсами процессора. Показательная деталь: анализируемый образец собран для ARM, а встроенный в эксплойты код рассчитан на процессоры x86. Значит, чужой код скопировали без переноса и проверки. Ни один из этих путей не выглядит протестированным на реальных целях.

Закрепление в системе реализовано по принципу "пробуем всё". Сначала программа определяет собственное расположение. Потом она копирует себя сразу в десятки мест. Если прав хватает, копия помечается как неизменяемая и доступная только для добавления. Так её сложнее удалить. Далее следует широкий перебор точек автозапуска: службы и таймеры системного менеджера, задания планировщика, старые сценарии инициализации, файлы профилей оболочки, загрузочные скрипты маршрутизаторов, крючки загрузчика, автоматические действия менеджеров пакетов и сетевых служб, а также автозапуск настольных окружений. Отдельный набор адресован Android. Кроме того, работает сторожевой цикл: он перезапускает программу после завершения. По данным Nozomi Networks, это не выборочная стратегия, а шумная попытка охватить сразу все среды без проверки на каждой из них.

Связь с управляющим сервером защищена нестандартно для этого класса программ. Обычно IoT-ботнеты общаются открытым текстом. Здесь каждая заражённая машина создаёт временную пару ключей, обменивается ими с сервером и выводит общий секрет. Сервер дополнительно доказывает, что владеет закрытым ключом, который соответствует ключу, зашитому в саму программу. После этого данные передаются кадрами фиксированной длины и шифруются. Такой подход даёт прямую секретность и мешает подмене сервера. Однако в зашитом ключе обнаружилась чужая деталь: он совпадает с эталонным значением из технического стандарта, описывающего обмен ключами. Вероятно, реализацию взяли из справочных материалов и не проверили. Отдельный поток программы постоянно отправляет поддельные запросы, похожие на обращения к серверу управления. В них есть фиктивные заголовки, токен доступа и вымышленные имена узлов. Список адресов для такого шума смешивает документационные диапазоны с реальной инфраструктурой GitHub и Cloudflare. Поэтому автоматические отчёты рискуют пометить безобидные ресурсы как вредоносные. Внутри файла остались и неиспользуемые строки в стиле Mirai.

Набор команд с сервера тоже широк. Программа умеет проводить распределённые атаки на отказ в обслуживании разных типов, включая сетевые и веб-варианты, а также подбирать пароли SSH по встроенному списку. Она измеряет пропускную способность канала, скачивает и запускает сторонние файлы, выполняет команды оболочки и умеет полностью удалять себя вместе со следами закрепления. Защита строится на простых мерах. Telnet стоит отключить, пароли - заменить на сложные, администрирование - ограничить доверенными сетями или защищённым удалённым доступом. Устройства интернета вещей полезно вынести в отдельный сегмент и запретить лишние связи между сегментами. Прошивки и ядра нужно обновлять, пока производитель выпускает исправления. Изменения в точках автозапуска и незнакомые исходящие подключения заслуживают внимания в первую очередь. KATARU показывает, что знакомые ботнеты быстро заимствуют чужой код и новые функции, однако качество реализации при этом не растёт: часть механизмов остаётся нерабочей либо неиспользуемой.

Индикаторы компрометации

YARA

Комментарии: 0