6,0 тыс

Загадочный ботнет устройств интернета вещей оказался анонимайзером

Специалисты по кибербезопасности на протяжении нескольких месяцев отслеживали уникальную сеть зараженных устройств (ботнет), радикально отличающуюся ото всех ранее обнаруженных аналогов. Они пришли к выводу, что ее уникальность не только в структуре жертв и языке программирования, на котором написаны исполняемые файлы, но и в предназначении — по всем признакам это секретный анонимайзер, похожий на TOR.

©Bitdefender

Около полугода назад специальные сервера-приманки (honeypot, «горшочек с медом» или «ханипот») компании Bitdefender зафиксировали возросшую активность весьма специфических атакующих программных роботов. От обычных «зловредов», превращающих компьютеры и сетевые устройства в звенья ботнета, они отличались языком программирования. Обычно подобные программы пишут на C, C++ или Pearl, но эти были сделаны на Go.

Помимо этой аномалии, исследователей привлекло и не вполне ясное назначение созданной хакерами сети. Как правило, ботнеты создают для прозаичных киберпреступлений: либо массированных атак типа «отказ в обслуживании» (DoS), либо для выполнения ресурсоемких вычислений, например майнинга криптовалют. Безусловно, кроме этого, почти каждая подобная сеть зараженных устройств выполняет задачи самообеспечения — координацию действий узлов, рассылку вредоносного ПО и сбор данных для последующих атак, но они не являются основной целью.

Обнаруженный специалистами Bitdefender ботнет Interplanetary Storm вел себя совсем нетипично, и они занялись его пристальным изучением. Интригующий отчет об этой работе был опубликован в четверг, 15 октября, на официальном сайте компании. Исследователи пришли к выводу, что, судя по поведению сети, она представляет собой сложный и достаточно продвинутый распределенный сервис по обеспечению анонимности клиентов для удаленных интернет-ресурсов (анонимайзер).

Язык программирования Go
©Google

И слово «клиент» здесь неслучайно — у ботнета обнаружили все признаки коммерческого продукта, рассчитанного на длительную эксплуатацию и работу с постоянной базой оплачивающих подписку пользователей. Ханипоты Bitdefender перехватили достаточное количество файлов Interplanetary Storm, чтобы получить возможность изучить его структуру, особенности атаки, отследить зараженные устройства (ноды) и даже обнаружить контролирующие сервера.

Специалисты по кибербезопасности нашли целую систему обновления исполняемых файлов Interplanetery Storm и отслеживания их версий. Она позволяет совершенствовать функционал и улучшать производительность всего ботнета. Это один из факторов, показывающих, что сеть не просто растет, а находится в стадии активной разработки.

Карта нодов ботнета Interplanetery Storm
©Bitdefender

Размеры ботнета оценивают примерно в девять тысяч зараженных устройств, подавляющее большинство которых работает под управлением операционных систем семейства Unix. На основе косвенных признаков было установлено, что это гаджеты интернета вещей (IoT), сетевые дисковые накопители, роутеры и маршрутизаторы, телевизионные приставки, микроконтроллеры (вроде Raspberry Pi).

Атаки на жертв осуществляют с помощью вполне легитимного, с точки зрения антивирусного ПО, IRC-клиента, который был незначительно модифицирован злоумышленниками. Он использует довольно простой метод получения административного доступа к сетевым устройствам: обращается к ним по протоколу SSH и просто перебирает типовые логины с паролями. Учитывая, что большое количество роутеров, компонентов умного дома и прочего имеющего доступ в сеть IT-оборудования для домашнего использования остается с настройками по «умолчанию», такая тактика проста и эффективна.

Ноды Interplanetery Storm находятся в 98 странах, значительная их часть — в Юго-Восточной Азии: Гонконге, Южной Корее и на Тайване. Примечательно, что в топ-10 государств, где расположено больше всего зараженных устройств, вошли и Россия (336 штук) с Украиной (524 единицы).

Чтобы обезопасить себя и свои гаджеты от подобных атак, специалисты рекомендуют обязательно устанавливать надежные пароли на все интерфейсы доступа к домашнему сетевому оборудованию. И отсутствие роутеров или сетевых дисков не гарантирует безопасность: среди прочего сотрудники Bitdefender выяснили, что Interplanetery Storm способен заражать операционные системы Windows и Android, просто сейчас они не являются основной целью.

Нашли опечатку? Выделите фрагмент и нажмите Ctrl (Cmd) + Enter.
Подписывайтесь на нас в Telegram, Дзен и в последнюю очередь на VK
Предстоящие мероприятия
23 сентября, 20:00
Evgenia Vavilova

Человечество на протяжении почти всего своего существования пользуется стимуляторами и веществами, изменяющими восприятие реальности. Сегодня кофе уже не столько энергетический напиток, сколько маленькое удовольствие, для которого активирующий нервную систему эффект может быть лишним.

23 сентября, 17:53
Губкинский университет

Ученые РГУ нефти и газа (НИУ) имени И.М. Губкина провели испытания автономной установки для обеспечения пресной водой удаленных нефтегазовых объектов. В ее основе — технология извлечения атмосферной влаги с использованием разработанного в университете композитного сорбционного материала. По расчетам исследователей, установка будет особенно эффективна на таких территориях с влажным климатом, как Каспийский шельф и Сахалин. В Восточной Сибири она может использоваться сезонно.

24 сентября, 14:08
Андрей Серегин

Древнейшие остатки летучих мышей находили на разных континентах, поэтому определить место их происхождения долго не удавалось. Ученые сопоставили геномы современных видов с ископаемыми находками и пришли к выводу, что летучие мыши зародились в Европе в конце палеоцена.

21 сентября, 09:24
Елизавета З.

Европейское космическое агентство опубликовало снимок галактики NGC 4698, расположенной в созвездии Дева. Хотя на фотографии, сделанной телескопом «Хаббл», галактика кажется безмятежной, она хранит удивительную тайну: находящиеся в центре звезды и газ вращаются под прямым углом по отношению к остальной части диска.

21 сентября, 16:52
Редакция Naked Science

Всего 20-30 лет назад большинство женщин ходили на каблуках, а большинство мужчин — в обуви, подошва которой серьезно нагружала позвоночник и мышцы спины. Если задуматься, факт поразительный: 20 тысяч лет назад, в палеолите, таких проблем человечество вообще не испытывало. Как так получилось и что новые материалы делают, чтобы все эти сложности стали прошлым?

22 сентября, 12:52
Марк Чернов

Американские исследователи впервые смогли напрямую увидеть «квантовый скачок» звука — скачкообразный переход фонона, минимальной единицы звуковой энергии, между энергетическими уровнями в реальном времени. Это наблюдение завершило столетнюю историю поисков, начатую еще на заре квантовой физики, и открыло дорогу к созданию устойчивых квантовых компьютеров и сверхчувствительных датчиков.

9 сентября, 22:44
Александр Березин

Нейросеть OpenAI добилась серьезного прорыва в математике, решив одну из семи «задач тысячелетия». Получат ли США, чьи нейросети опираются на гораздо более мощное «железо», чем у Китая, монополию на конвейер научных открытий? Даст ли это возможности сравнимые с их атомной монополией 80 лет назад?

28 августа, 15:43
Татьяна Зайцева

Сопротивление жителей Европы самой идее употребления насекомых в пищу может иметь эволюционные корни, уходящие вглубь тысячелетий, пришли к выводу авторы нового исследования. Оказалось, предки современных европейцев ели насекомых лишь эпизодически. Кроме того, из-за генетических мутаций они плохо переваривали их экзоскелеты.

29 августа, 16:51
Александр Березин

Госдолг США достиг 40 триллионов долларов и растет все быстрее и быстрее. На Западе переполох: при таких размерах его не выплатить. Следовательно, полагают многие, надо решить проблему как древние шумеры — долг обнулить и начать занимать заново. Рецепт кажется здравым, но есть нюансы. Причем поучительнее всего они даже не для Штатов, а, как ни странно, именно для России.

[miniorange_social_login]

Комментарии

1 Комментарий