В интернете распространяется ботнет ENIBot, известный также как HuntBot. Это самораспространяющееся вредоносное ПО. Оно заражает устройства с выходом в сеть, преимущественно интернет-вещи: камеры, роутеры, видеорегистраторы. Заражённые машины затем используются для атак на сайты и онлайн-сервисы. Активность кампании фиксируется с марта 2026 года.
Описание
Ботнет действует как червь. Каждая заражённая машина сама начинает искать новые жертвы. Для этого он сканирует интернет и проверяет несколько типовых портов. Чаще всего речь идёт о порте Telnet, предназначенном для удалённого управления. Также используется отладочный интерфейс Android Debug Bridge, оставленный открытым на части устройств. При обнаружении открытого порта ботнет подбирает пароли. Он применяет списки типовых комбинаций, включая заводские учётные данные производителей. После успешного взлома вредоносная программа сохраняет свою копию во временной папке и запускает её. Новый бот сразу начинает следующую волну сканирования.
Как показало исследование, с марта 2026 года приманки зафиксировали миллионы попыток заражения. Кроме того, удалось собрать более 3,5 тысячи уникальных образцов вредоносных программ, распространявшихся в рамках этой кампании. Всего выявлено свыше 7,5 тысячи уникальных IP-адресов заражённых устройств по всему миру. Название ботнета взято из скриптов, которые атакующие оставляют на захваченных устройствах.
Активность ботнета распределена по разным регионам. Изначально основную долю сканирующего трафика генерировали устройства в Европе. В мае и июне резко выросла доля одного из немецких операторов, после чего начался всплеск из Болгарии. Затем значимыми источниками стали Северная и Южная Америка. При этом около трети сканирующих устройств имеют известные уязвимости в OpenSSH - популярном наборе инструментов для защищённого удалённого доступа. Это означает, что ботнет частично использует уже скомпрометированные машины, в том числе облачные серверы.
Управление ботнетом осуществляется через командно-контрольный сервер. Каждое заражённое устройство поддерживает постоянное соединение с ним. Оно передаёт сведения о системе, отправляет сигналы о работе и получает инструкции. Когда сервер приказывает начать атаку, ботнет немедленно останавливает все текущие задачи. Затем запускается один из нескольких методов DDoS: массовое выполнение запросов к страницам сайта; отправка большого объёма данных через веб-формы; открытие множества медленных соединений, которые занимают все свободные ресурсы сервера; отправка запроса с огромным объявленным размером, но передачей данных по одному байту с задержками, что удерживает соединение открытым.
Особенность ENIBot в том, что его размер постоянно растёт. Каждое новое заражённое устройство увеличивает общую мощность ботнета. Из-за этого последующие атаки становятся интенсивнее и сложнее для отражения. Атаки ботнета могут привести к длительной недоступности сайтов и сервисов. Для бизнеса это означает остановку онлайн-продаж и репутационный ущерб. Для государственных организаций - сбои в предоставлении цифровых услуг.
Чтобы снизить риск заражения, владельцам устройств следует закрыть неиспользуемые порты и отключить службы удалённого управления, если они не нужны. Обязательно нужно заменить заводские пароли на уникальные и сложные. Прошивки и программное обеспечение должны регулярно обновляться. Компаниям стоит дополнительно сегментировать сеть и ограничить доступ к управляющим интерфейсам. Эти меры не гарантируют абсолютную защиту, но значительно уменьшают поверхность атаки.
Индикаторы компрометации
IPv4
- 135.119.132.147
- 135.232.200.66
- 135.232.224.163
- 172.183.94.160
- 176.65.139.11
- 176.65.139.59
- 176.65.139.69
- 176.65.139.7
- 176.65.139.99
- 192.204.41.160
- 20.169.94.182
- 20.171.55.49
- 216.167.26.154
- 40.76.181.212
- 52.165.58.34
- 52.190.182.226
- 64.236.135.131
SHA256
- 07603bb8358cdd76b89b0ceeec0b5bacd462b4bfb5dcb9643365eedb96f00f57
- 13336d8e6fcda501cf62955c223ba4745cb46adf58f466ce6fa52f3b9d1dbdd5
- 2e10d9e18123e3b29362f230a0b6bd84bdd128b4cb5556805dca73f9a303a945
- 4f5cd984efdbfef840ee33a029e1b757402348274ab60c4bcf91b4472b829074
- 5605190d87a9b363fc5e2e4dd44d0d00f247a16762204d7a8020ad832d2b566e
- 58241aaf2b2b87cc6182a1733b8a9de09bd4aa69e4da4edb5513c3d67342bfd5
- 608fdb60d879201961f436f1a248ed986e439a046a5c1eea9206e91724422490
- b0f843c70c121199ee9cba7d00757a3ca10256555d5272587405611fd3de7b0d
- d07505297fa575149cf9f2ec1c5e812a1b70b92e18374b8782ffcda4d987ca71
- d2470d22ec573e029b8b87209dade2c0a3720982903ee49dcf431ab010141bc7