Раскрыта международная сеть вредоносных узлов: бэкдоры DarkKomet, NjRAT и ботнеты Gafgyt, Mirai угрожают пользователям по всему миру

information security

Национальный центр кибербезопасности и информации Китая (National Computer Network Emergency Response Technical Team/Coordination Center of China, CNCERT) опубликовал предупреждение о десяти вредоносных узлах, расположенных на территории девяти стран. В перечень вошли как отдельные IP-адреса, так и доменные имена, использующие динамические DNS-сервисы (DDNS). Все узлы, по данным центра, активно применяются для удалённого управления заражёнными устройствами, построения ботнетов и проведения атак, нацеленных на организации и частных лиц в Китае, а также, с высокой вероятностью, на пользователей в других государствах.

Описание

Согласно опубликованному перечню, среди вредоносных адресов преобладают те, что связаны с бэкдорами (видами вредоносных программ, дающих злоумышленнику удалённый доступ к компьютеру) и крупными ботнетами (сетями из заражённых устройств, управляемых единым командным центром). География узлов охватывает Францию, Германию, Нидерланды, Данию, Испанию, Румынию, Болгарию, Сербию и Камбоджу. Несколько адресов принадлежат к одной и той же вредоносной семье, что указывает на масштабное и скоординированное использование общей инфраструктуры.

Особую озабоченность вызывают бэкдоры двух типов. Первый - DarkKomet (класс программ для удалённого администрирования, RAT). Узел во Франции (51.159.195[.]33, домен ugo8jsz4b9.localto[.]net) даёт атакующему полный контроль над инфицированной системой: изменение системных настроек, запись нажатий клавиш, захват экрана, включение микрофона и камеры. DarkKomet постоянно поддерживает соединение с управляющим сервером и может выполнять загрузку дополнительных файлов, запуск произвольных сценариев и команд. Второй - NjRAT, написанный на языке C# и присутствующий сразу на двух адресах: немецком (89.163.135[.]20, домен 9tin2vhqtu.localto[.]net) и испанском (94.73.36[.]254, домен chenna.no-ip[.]biz). NjRAT, помимо стандартного набора шпионских функций, умеет перехватывать пароли, управлять процессами (запускать или останавливать приложения), активировать веб-камеру и передавать злоумышленнику командную оболочку (shell). Распространяется NjRAT чаще всего через фишинговые письма, вредоносные ссылки или заражённые внешние накопители.

Значительную долю угроз составляют ботнеты на основе открытого исходного кода. Например, Gafgyt (известный также как Bashlite) - ботнет, ориентированный на устройства интернета вещей (IoT). Узел в Нидерландах (89.190.158[.]132) связан с версией, использующей протокол IRC (Internet Relay Chat) для командной связи. Gafgyt атакует маршрутизаторы, IP-камеры и другое сетевое оборудование, подбирая слабые пароли через Telnet и SSH. После захвата устройство включается в ботнет, способный инициировать масштабные DDoS-атаки (распределённые атаки типа "отказ в обслуживании"), которые могут парализовать работу целевых сайтов и серверов. Аналогичным образом действует Mirai, также обнаруженный на узле в Румынии (140.233.190[.]47, домен terrabot.qzz[.]io). Mirai получил широкую известность после атак 2016 года, когда ботнет из десятков тысяч заражённых камер временно вывел из строя крупные платформы в США. Современные варианты продолжают распространяться через те же уязвимости и брутфорс (подбор логинов и паролей перебором).

Отдельно стоит отметить штамм TBot, зафиксированный в Дании (87.49.5[.]253, домен myrepis[.]gd). TBot является модификацией Mirai, но отличается поддержкой множества архитектур (x86, ARM и других) и характерной строкой в коде - /bin/busybox hostname TBOT. Этот ботнет группирует заражённые устройства в отряды по более чем 100 штук, каждый из которых может атаковать отдельную цель. Узлы в Болгарии (82.102.23[.]202, домен igtot.kozow[.]com) и Сербии (178.148.177[.]99, домен skynet.ydns[.]eu) содержат бэкдоры семейств Larby и CondiBot соответственно. Larby - универсальный удалённый доступ с функциями кражи учётных данных из браузеров, перехвата буфера обмена и даже обратного прокси. CondiBot эксплуатирует конкретную уязвимость CVE-2023-1389 в маршрутизаторах TP-Link Archer AX21 и управляется через мессенджер Telegram (канал @zxcr9999), где продаются услуги DDoS-атак на основе этого и других ботнетов. Также в перечне присутствует RemCos - старый, но всё ещё используемый бэкдор 2016 года (румынский узел 37.120.206[.]164, домен agronew.duckdns[.]org), и Catddos - современный IoT-ботнет, активно использующий недавние уязвимости CVE-2023-46604 и CVE-2021-22205 (узел в Камбодже 220.158.232[.]160, домен voltagec2[.]tech).

Все описанные адреса являются живыми, то есть в момент публикации перечня они продолжали использоваться в атаках. Это означает, что любое устройство, подключённое к интернету, может стать целью. Особенно уязвимы системы, не обновлённые вовремя, а также устройства IoT со стандартными паролями. Пользователям и администраторам сетей рекомендуется немедленно заблокировать все перечисленные IP и домены на межсетевых экранах и в системах обнаружения вторжений. Дополнительно следует провести аудит трафика на предмет обращений к этим адресам - даже одиночное соединение может указывать на долговременное закрепление бэкдора в сети. Важно также проверять журналы DNS-запросов и активность внешних накопителей, поскольку NjRAT и DarkKomet часто проникают именно через съёмные носители.

Данные CNCERT получены из открытых источников. Организация также рекомендует информировать правоохранительные органы о любых подозрительных инцидентах. Комплексный подход, сочетающий техническую блокировку, обучение персонала и своевременное обновление программного обеспечения, остаётся единственным надёжным способом снизить риск проникновения перечисленных угроз.

Индикаторы компрометации

IPv4

  • 140.233.190.47
  • 178.148.177.99
  • 220.158.232.160
  • 37.120.206.164
  • 51.159.195.33
  • 82.102.23.202
  • 87.49.5.253
  • 89.163.135.20
  • 89.190.158.132
  • 94.73.36.254

Domain

  • 9tin2vhqtu.localto.net
  • agronew.duckdns.org
  • chenna.no-ip.biz
  • igtot.kozow.com
  • myrepis.gd
  • skynet.ydns.eu
  • terrabot.qzz.io
  • ugo8jsz4b9.localto.net
  • voltagec2.tech

Комментарии: 0