Аналитики Starlight-CTI зафиксировали одновременное использование как современных, так и давно известных уязвимостей и вредоносных программ в Китае, США и Индии. Специалисты по кибербезопасности настоятельно рекомендуют немедленно заблокировать на периметре сетей исходные IP-адреса, связанные с этой активностью, с помощью межсетевых экранов, систем обнаружения и предотвращения вторжений (IDS/IPS) и веб-приложений (WAF).
Описание
Китайский вектор атак демонстрирует сложный гибридный подход. Злоумышленники активно эксплуатируют уязвимость удаленного выполнения кода (Remote Code Execution) в роутерах Dasan GPON. Эта брешь позволяет получить полный контроль над сетевым устройством. Параллельно наблюдается использование уязвимости выполнения команд через заголовок SOAPAction в протоколе HNAP на устройствах D-Link. Третьим компонентом китайской кампании стал ботнет Mozi, известный своей способностью создавать разветвленные сети зараженных устройств для проведения масштабных DDoS-атак и кражи данных. Сочетание этих трех угроз указывает на высокоорганизованную операцию, нацеленную на создание устойчивой платформы для дальнейших кибератак.
В США киберугрозы носят разнородный характер, что свидетельствует о деятельности нескольких независимых групп. Особую тревогу у экспертов вызвало появление в трафике признаков Back Orifice. Этот троянский конь, известный с конца 1990-х годов, обеспечивает злоумышленникам неавторизованный удаленный доступ к системе. Его повторное появление в 2025 году может говорить либо о попытках использовать его в условиях ослабленного внимания к устаревшим угрозам, либо о модификации его кода для обхода современных систем защиты. Помимо этого, в США активен ботнет SystemBC, который часто используется как прокси-сервер для других вредоносных программ, например, программ-вымогателей (ransomware), шифрующих данные жертвы. Замыкает список угроз уязвимость обхода аутентификации в прокси-сервере NodeJS для операционной системы FortiOS, что может привести к несанкционированному доступу к корпоративным сетевым ресурсам.
Индийский сегмент киберпространства также подвергся интенсивной атаке. Здесь аналитики Starlight-CTI отмечают пересечение угроз с другими регионами: в Индии, как и в Китае, активно используется ботнет Mozi и эксплуатируется уязвимость в роутерах Dasan GPON. Это может указывать на либо на координацию между группами злоумышленников в разных странах, либо на использование одних и тех же инструментов разными независимыми акторами. Уникальной для Индии угрозой стала уязвимость произвольного выполнения команд через HTTP-демон в прошивках DD-WRT. Эта популярная альтернативная прошивка для беспроводных маршрутизаторов, будучи скомпрометированной, открывает злоумышленникам широкие возможности для проникновения в локальную сеть.
Почему именно сетевые устройства стали главной мишенью? Роутеры, точки доступа и сетевое оборудование часто являются слабым звеном в защите. Многие организации уделяют основное внимание защите серверов и рабочих станций, оставляя периферийные устройства без регулярного обновления и мониторинга. Для злоумышленников это идеальные точки входа: они обеспечивают постоянное присутствие в сети и могут быть использованы для сканирования, атак на внутренние ресурсы или как плацдарм для перемещения по сети. Совпадение некоторых угроз, таких как Mozi и уязвимость Dasan GPON, в разных странах подчеркивает глобальный характер современных киберкампаний.
Рекомендация Starlight-CTI о немедленной блокировке указанных IP-адресов на периметре сети является критически важной мерой первого эшелона защиты. Однако специалисты напоминают, что это лишь часть комплексного подхода. Не менее важны своевременное применение заплаток и обновление прошивок всех сетевых устройств, сегментация сетей для ограничения распространения атак и повышение осведомленности пользователей. Текущая ситуация наглядно демонстрирует, что киберпреступники не изобретают всегда что-то новое, а умело комбинируют старое и новое, атакуя там, где защита наименее ожидает.