В КНР выявлена вредоносная инфраструктура: ботнеты и программы удалённого доступа размещены в пяти странах

information security

В Китае зафиксирована новая волна атак с использованием зарубежной вредоносной инфраструктуры. Национальный центр оповещения о сетевой и информационной безопасности выявил перечень доменов и сетевых адресов, которые иностранные хакерские группировки применяют для управления ботнетами и скрытого проникновения в чужие системы. Эти ресурсы поддерживают связь с известными семействами вредоносных программ и создают прямую угрозу для подключённых к сети организаций и обычных пользователей.

Описание

Всего в перечень вошло десять адресов. В уведомлении подчёркивается, что каждый из них тесно связан с конкретным трояном или его управляющим компонентом. Серверы находятся преимущественно в США и Германии, отдельные узлы - в Нидерландах, Австралии и Болгарии. По функциональности инфраструктура делится на две категории: ботнеты для массированных атак и программы удалённого доступа для слежки и кражи данных.

Наибольшую опасность представляют ботнеты, по данным Центра оповещения о сетевой и информационной безопасности КНР. В перечень вошли пять семейств: Mirai, Gafgyt, CondiBot, TBot и SoftBot. Все они способны превращать бытовые маршрутизаторы, камеры видеонаблюдения и другие устройства интернета вещей в инструмент атак. Принцип работы у таких сетей общий: вредоносное ПО заражает множество устройств, после чего злоумышленники используют их вычислительные мощности для перегрузки целей.

Классический пример - семейство Mirai, получившее известность в 2016 году. Тогда с его помощью хакеры провели одну из крупнейших атак на мировую интернет-инфраструктуру. С тех пор код Mirai многократно модифицировался и лёг в основу десятков новых ботнетов. Сегодня эта программа по-прежнему распространяется через уязвимости и подбор паролей к сетевым интерфейсам устройств. Успешное заражение даёт злоумышленникам контроль над маршрутизатором или камерой, которые начинают выполнять команды с управляющего сервера.

Сходным образом действует Gafgyt. Этот ботнет сканирует сети в поисках камер и роутеров со слабой защитой, после чего использует их для перегрузки сайтов и серверов. Вредоносное ПО применяет встроенные списки распространённых паролей, поэтому основную защиту обеспечивает смена заводских комбинаций. Атаки такого рода способны вызвать масштабный паралич сетевой инфраструктуры, что подтверждает высокий уровень угрозы для бизнеса и государственных систем.

Отдельного внимания заслуживает семейство CondiBot, нацеленное на одну из моделей маршрутизаторов TP-Link. Злоумышленники эксплуатируют уязвимость, которую производитель устранил несколько лет назад, однако многие пользователи так и не установили исправление. Операторы управляют сетью через Telegram-канал, где продают услуги по организации атак и исходный код вредоносного ПО.

Семейства TBot и SoftBot отличает способность работать на разных аппаратных платформах. Это расширяет круг потенциальных жертв: вредоносное ПО заражает как компьютеры, так и встраиваемую технику. После взлома устройство связывается с командно-контрольным сервером (C2-сервером) и принимает от него команды. Встроенные функции позволяют запускать до десяти разновидностей атак на отказ в обслуживании.

Вторая категория выявленной инфраструктуры - программы удалённого доступа. В перечень вошли четыре семейства: AsyncRAT, NjRAT, Quasar и Remcos. В отличие от ботнетов, выполняющих ограниченный набор команд, такие трояны дают атакующему практически полный контроль над компьютером жертвы. Их задача - скрытое наблюдение и сбор данных.

Возможности этих программ включают запись нажатий клавиш, перехват паролей, кражу документов, включение веб-камеры и создание снимков экрана. Часть функций работает без ведома владельца: злоумышленник в реальном времени видит происходящее на экране и управляет системой от имени пользователя. Некоторые варианты позволяют изменять записи реестра, перезагружать машину и выполнять произвольные команды. Злоумышленники распространяют такие трояны через фишинговые письма, вредоносные ссылки и заражённые флеш-накопители.

Особую обеспокоенность вызывает нацеленность отдельных модификаций AsyncRAT на информационные системы социальной сферы. Это значит, что под угрозой могут оказаться больницы, школы и государственные учреждения, обрабатывающие персональные данные граждан. Компрометация таких систем способна привести к массовой утечке конфиденциальной информации и использованию инфраструктуры для дальнейших атак.

Для выявления заражений центр предлагает проверить журналы сетевых соединений и историю браузеров на предмет обращений к вредоносным адресам. В крупных организациях стоит развернуть анализ сетевого трафика, чтобы отследить устройства, общающиеся с управляющими серверами. Обнаруженные инфицированные машины необходимо изолировать до завершения технического исследования. Подобные проверки помогают выявить следы взаимодействия с командными серверами на ранней стадии.

Ведомство рекомендует организациям обновить сетевые экраны и системы обнаружения вторжений, чтобы блокировать вредоносный трафик. В случае обнаружения заражённых устройств данные следует передать правоохранительным органам для установления источника атак. Пользователям стоит проявлять осторожность при работе с файлами и ссылками из электронной почты и мессенджеров.

Особое внимание нужно уделить паролям на сетевых устройствах: стандартные комбинации следует заменить на уникальные, а прошивки регулярно обновлять. Эти меры снижают риск заражения ботнетами и программами удалённого доступа.

Опубликованный перечень подтверждает устойчивую тенденцию к использованию бытовой техники в кибератаках. Серверы управления находятся в нескольких юрисдикциях, что усложняет блокировку вредоносной инфраструктуры и расследование инцидентов. Международная координация и своевременное обновление защитных механизмов остаются главными инструментами противодействия таким кампаниям.

Индикаторы компрометации

Комментарии: 0