Новая волна атак Mirai: эксплойт уязвимости CVE-2024-3721 в DVR-устройствах TBK

botnet

Исследователи Kaspersky Lab  обнаружили новую волну атак ботнета Mirai, эксплуатирующую уязвимость CVE-2024-3721 в DVR-устройствах TBK. Эти устройства, предназначенные для записи данных с камер видеонаблюдения, широко используются по всему миру и часто управляются удаленно, что делает их привлекательной мишенью для киберпреступников.

Описание

Атака начинается с отправки специального POST-запроса, содержащего команду для выполнения произвольного кода на уязвимом устройстве. Вредоносный скрипт загружает и запускает бинарный файл для архитектуры ARM32, после чего устройство становится частью ботнета. В отличие от традиционных атак Mirai, этот вариант пропускает этап разведки, так как нацелен исключительно на DVR-устройства с определенной архитектурой.

Новая версия Mirai включает несколько усовершенствованных функций, таких как шифрование строк с помощью алгоритма RC4, а также методы противодействия анализу в виртуальных средах и эмуляторах. Бот проверяет наличие процессов, связанных с VMware или QEMU-arm, и анализирует директорию, в которой запущен, чтобы избежать обнаружения.

По данным исследователей, основными жертвами атак стали пользователи из Китая, Индии, Египта, Украины, России, Турции и Бразилии. В открытых источниках обнаружено более 50 000 уязвимых DVR-устройств, подключенных к интернету, что создает значительные риски для их владельцев.

Эксперты рекомендуют своевременно обновлять прошивки устройств и ограничивать доступ к ним из внешних сетей, чтобы минимизировать угрозу заражения. Уязвимость CVE-2024-3721 остается активным вектором атак, и ее эксплуатация может привести к масштабным кибератакам с использованием ботнета Mirai.

Индикаторы компрометации

Комментарии: 0