Новые Golang-ботнеты Apex2 и c2c/meow демонстрируют ускорение цикла разработки вредоносного ПО для IoT

botnet

Эксперты Nozomi Networks Labs зафиксировали два новых образца вредоносного ПО на языке Golang, нацеленных на устройства интернета вещей и Linux-системы. Образцы, получившие названия Apex2 и c2c/meow, отражают общий тренд: создание функциональных ботнетов для DDoS-атак становится всё более быстрым и доступным благодаря использованию готовых открытых компонентов, автоматизации и простых протоколов управления. Согласно данным исследователей, акцент смещается с технической сложности на скорость развёртывания и масштабируемость кампаний.

Описание

Первый образец, Apex2, представляет собой эволюцию ранее известного ботнета Apex. Система ИИ-анализа, применяемая Nozomi Networks, выявила его среди тысяч ежедневных срабатываний хонтипотов. Он отличался от уже отслеживаемых семейств Mirai-подобных вариантов. Процесс заражения начинался с Telnet-сессий, за которыми следовали попытки подбора учётных данных. После успешного входа исполнялась команда загрузки исполняемого файла. Затем образец связывался с командным сервером (C2) и передавал информацию об операционной системе и архитектуре процессора жертвы, используя простой текстовый протокол.

Apex2 поддерживает работу как на Linux (архитектуры arm, arm64, mipsle, ppc64), так и на Windows (386, amd64). Получив команду от C2, бот запускает или останавливает одну из разновидностей флуд-атаки. В наборе команд присутствуют HTTP(S) флуд против сайтов, защищённых Cloudflare, UDP-флуды с разными настройками, TLS-флуды с крупными значениями KeepAlive и Timeout, а также целевые UDP-атаки на Discord и игровые серверы. При выполнении атаки программа выводит отладочные сообщения, что, хотя и полезно для разработчиков вредоносного ПО, упрощает его анализ специалистам по безопасности.

Второй образец, c2c/meow, отличается от Apex2 более простой архитектурой. Это самостоятельный ботнет, не заимствовавший структуру у предшественников. Как показали журналы хонтипотов, операторы c2c/meow не встраивали в малварь модуль самораспространения. Вместо этого они использовали отдельный сканер SSH для поиска устройств со слабыми учётными данными. Такое разделение позволяет удерживать код основного вредоносного ПО минимальным, одновременно масштабируя атаки при наличии достаточного числа уязвимых хостов.

После выполнения c2c/meow устанавливает соединение с жёстко заданным C2-сервером через обычный TCP без шифрования и аутентифицируется строкой "ChangeMe123!". Затем он отправляет информацию об имени хоста и пользователе. Вредоносная программа проверяет, возможен ли запуск с повышенными привилегиями через sudo без пароля. При успехе она копирует себя в /usr/local/bin/cpufreqd и создаёт поддельный systemd-сервис под названием "CPU Frequency Daemon", что обеспечивает закрепление в системе. Набор методов флуда в c2c/meow включает ICMP-запросы с подменой источника, DNS-удары, UDP, HTTP с использованием библиотек Go и fasthttp, а также TCP-флуды с настройкой флагов и TTL.

Исследователи отмечают, что для c2c/meow характерны следы рабочей среды: путь "qwiklabs/c2c" может быть как попыткой замаскироваться под легитимные облачные лаборатории, так и артефактом разработчика. Название "meow" использовалось как имя файла при распространении. Такие обозначения следует считать маркерами конкретной кампании, а не постоянными названиями семьи.

Последствия для защитников очевидны: скорость создания новых вариантов вредоносного ПО растёт, поэтому подходы к обнаружению и реагированию должны адаптироваться. Организациям следует ожидать постоянного потока простых, но эффективных ботнетов, нацеленных на открытые Telnet, SSH и другие интернет-сервисы со слабыми паролями. Рекомендуется минимизировать прямое подключение устройств IoT и встраиваемых Linux-систем к интернету, использовать VPN или белые списки доступа. Следует жёстко контролировать учётные записи, удаляя стандартные и легко подбираемые комбинации. Мониторинг аномалий в трафике - необычные TCP-сессии с открытых портов, повторяющиеся обращения к неизвестным хостам, передача JSON-сообщений - помогает выявлять заражённые устройства на ранних стадиях. Сегментация сетей, отделяющих устройства IoT от критичных бизнес-систем, ограничивает возможности злоумышленников на перемещение внутри сети. Наконец, автоматизированные методы анализа, включая машинное обучение и большие языковые модели, позволяют быстрее обрабатывать большие объёмы образцов и переводить результаты в повторяемые правила детектирования.

Тенденция, продемонстрированная Apex2 и c2c/meow, состоит в том, что изощрённость перестала быть единственным показателем риска. Даже относительно простая малварь способна нанести значительный ущерб при масштабном развёртывании. Снижение экспозиции, строгая аутентификация, поведенческий анализ и автоматизация становятся необходимыми элементами защиты, чтобы идти в ногу с ускоренным циклом разработки вредоносного ПО для Linux и IoT.

Индикаторы компрометации

IPv4

  • 176.65.139.177
  • 31.56.209.85
  • 34.138.181.9
  • 35.227.3.70
  • 82.223.44.153

IPv4 Port Combination

  • 51.75.118.169:20037
  • 51.83.6.7:20086

URL

  • http://31.56.209.85/mips
  • http://31.56.209.85/mipsle
  • http://31.56.209.85/x86
  • http://35.237.91.38/meow
  • http://35.237.91.38/meowarm64

SHA256

  • 07223a7e19345719db2d81a0ca14e986421ffdda577c281ca4f69a99f78af44b
  • 0c14ea75940a7cd55796468f402ad2f6157284ac1e078fee4cf1774e8ecaeec3
  • 1ae9560a4a762f03ef8f650f85fdd15a1a3e6f5d5ce6112bd1837e3edfebf8a5
  • 28184f309a2f0021ab1d56e6d71e1f21345efbeb5d515064a2080c494dcb505c
  • 2dbfcce95e5a6f6ab7c5b885d8cfee1332b7b194c767b6f7ea6ac65d7bf9aa21
  • 310f38b8666d3f68fdf2ba0840ec048828566f92616cd452f2d0da8a332eeca2
  • 55cfdee201055744c001626cb028c84c50e9021211d692cf6cbb38a899d895a8
  • 5bf67d64e94a8ed6b81a0855fee52626eb0f4caf1772518fc2404883030451c2
  • 7aebb4fbdcc9eb6474323ad00aa2e75f21907126bf18972288b62082bd216c25
  • 85fa54c230195e2e5492ec0d2c1503d2710ad383cae3236179b388bff8d02787
  • 86d162d2e4ae90daad260faa7df25be2e28bc70a97d0d0548d80a670177a2739
  • ae55505870f4e4783eddf4e043a3e0de236c8fd81b63ea65f7b133c4f0a0a452
  • b3999579550107ab792edbf54958ce5b56fecdf7b1e934589d7571b0fb4fcc6d
  • c65a68fa814525ef7ef8b7ff300c2e002ede6098f835ebd4db6672ba8939d757
  • e29e70e167ff009b8a33f50dcb6b1a4d3264c2d59e41dc30ad78016ffd68dea7
  • e50060dfc0a905f3f459f04396ce3a4dfb506c94c8ab2caa56f22e334e7caa3f
  • fbbd29bd9f03cf95b832bf87f46b69096548cb9a6cbd1d01c530435bec49c7e3
  • ff2aeae29f6b08146ec13515635d21df3c84d6d4a01145790d006955cf067332

Связанные индикаторы

Комментарии: 0