Червь Mirai, который позволил своим создателям создать ботнет, состоящий из сотен тысяч IoT-устройств, не исчез. После того, как его исходные коды утекли в сеть, что случилось еще два года назад, вирусописатели смогли создать на их основе много новых вариантов, как клонов, так и серьезно модифицированных систем.

К примеру, ботнеты Wicked, Sora, Owari и Omni базируются исключительно на исходниках Mirai с доработками новых «авторов». Об этом стало известно после того, как специалист по информационной безопасности Анкит Анубхав (Ankit Anubhav) из компании NewSky Security даже брал интервью у оператора этих ботнетов.

Наиболее активной платформой из названных стала Sora. С июня этого года активность ее постоянно растет.



«Новое поколение» ботнетов на исходниках Mirai изучают и другие специалисты по информационной безопасности, как частные эксперты, так и целые компании, включая Symantec. Команда этой организации опубликовала детальный отчет с результатами своего исследования.

Оказалось, что нынешняя версия Sora модифицирована по отношению к своей предтече, изученной экспертами в начале года. Новая версия использует Aboriginal Linux, на основе дистрибутива создаются бинарные коды для ряда платформ. И все они используются Sora в момент атаки. Насколько можно понять, модификация была проведена для того, чтобы сделать Sora максимально универсальным ботнетом.

После того, как атака выполнена и подобран SSH-пароль к устройству, производится загрузка с выполнением широкого спектра бинарников. Делается это для того, чтобы найти наиболее подходящий инструмент для заражения платформы устройства. Эксперты из Symantec пишут, что этот подход отлично работает в том случае, если конечное устройство работает под управлением Android и Debian. Ранее они не подвергались нападениям Mirai.


Так выглядит ход атаки новейшей версии Sora

Стоит отметить, что Sora — далеко не единственная активная версия Mirai, которая работает в настоящий момент. Трой Мурш (Troy Mursch), эксперт по сетевой безопасности, заявил, что и другие ботнеты на основе исходников Mirai активно заражают IoT-устройства. Залог успеха ботнетов такого типа в том, что многие IoT-девайсы не обновляются, то есть не получают новых прошивок. А поскольку разработчики больше заботятся о дизайне и функциональности устройств, но практически не обращают внимание на киберзащиту — ботнеты будут множиться и дальше.


Как известно, при перезагрузке устройства, зараженного Mirai или его клоном, зловред исчезает из ПО гаджета. Но поскольку ботнетов сейчас немало, а их активность весьма велика, то даже «очистившийся» девайс вскоре снова станет жертвой заражения.

Пользователи домашних и даже корпоративных устройств не перезагружают свои системы, поскольку они им нужны для ежедневной работы — получения медиафайлов, просмотра контента в сети или образования. Кроме того, многие интернет-провайдеры, поставляющие собственные роутеры пользователям и вовсе рекомендуют своим клиентам не обновлять гаджеты во избежание проблем несовместимости.

На Хабре ранее публиковалась статья, в которой приводится несколько рекомендаций по решению проблем с информационной безопасности. Так, пользователям рекомендуется устанавливать файловые системы в домашних маршрутизаторах и устройствах интернета вещей доступной только для чтения — это затрудняет установку вредоносных программ. Кроме того, необходимо отключать режимы пакетной обработки, спуфинга или «неразборчивого» режима. Если есть такая возможность, стоит включить опцию автоматического обновления встроенного ПО для упреждающего устранения уязвимостей.

Пока разработчики IoT-систем не станут уделять проблеме информационной безопасности больше внимания, эта проблема останется актуальной.

Комментарии (13)


  1. demimurych
    26.08.2018 22:36

    Я очень тоскую за теми временами, когда на Хабре за заголовком скрывалась интересная статья, а не набор продающих букв, тысячи из которых оплачены человеку думающему что он автор.

    Конечно это не про эту статью, от редактора с кармой за 205. В этой статье все прекрасно. И все кто ее прочел согласились с заголовком. И тем более вынесли для себя много нового.


  1. GeMir
    27.08.2018 00:08
    +1

    на исходниках Mirai с доработками новых «авторов»
    Разработчики вредоносного ПО авторами своего кода считаться могут только в переносном смысле? :)
    На Хабре ранее публиковалась статья
    Вот бы ссылку на неё на этом месте.


  1. Victor_koly
    27.08.2018 09:10

    Дома многие не выключают роутеры ночью и по несколько дней?
    P.S. Если картинка настоящая, то из стран СНГ действительно только в Киеве замечены зараженные устройства? Хотя там Грузия и Армения закрыты надписью.


    1. GeMir
      27.08.2018 09:30

      Дома многие не выключают роутеры ночью и по несколько дней?
      Что именно вас удивило? Вы выключаете роутер на ночь?


      1. Victor_koly
        27.08.2018 10:17

        Внезапно — я выключаю модем, роутер и компы все. Так как зачем технике работать постоянно (а я подозреваю, что роутер при включенном модеме постоянно какие-то пакеты шлет) и светить лампочками — мне свет ночью не нужен.


        1. bugdesigner
          27.08.2018 14:29

          Уровень экономии энергии — бог! А если серьезно, то у меня кроме роутера есть еще микросерверок на котором крутится torrent + пару ботов telegram. Плюс ещё смартфоны и планшеты. Всё это хозяйство требует доступа в сеть постоянно. Может лет 20 назад это казалось странным, но сегодня это реалии нашнй жизни.


          1. mazahakajay
            28.08.2018 00:54

            а если не секрет, зачем телефону ночью доступ в Интернет? как то так повелось, что всегда отключаю сеть на ночь и он мне не мешает ничем и не жрет


            1. bugdesigner
              28.08.2018 02:45

              Секрета нет. Есть люди таких профессий, которым нужно быть на связи 24*7. Не то, что бы мне звонили круглые сутки, но в экстренных случаях. Случаи такие бывают не часто, но бывают. Звонки приходят по SIP, GSM — крайний случай, если SIP недоступен. Ну, ещё ночью телефон на зарядке, соответственно именно в это время происходит обновление софта.


              1. Victor_koly
                28.08.2018 21:51

                Такие люди действительно есть.
                А я — интернет на мобилке я вообще не включаю, мобильную связь на ночь выключаю.
                Я правда SIP обычно знаю для телефонов, которые стационарные (в смысле такая штука на столе с вилкой 220 В и скажем портом RJ45).


  1. GeMir
    27.08.2018 10:26

    я выключаю модем, роутер и компы все
    А как же мобильные телефоны?

    Было бы небезынтересно узнать, как много читателей хабра следуют вашему примеру.


    1. Wizard_of_light
      27.08.2018 11:54

      Меня можете тоже записать. И мобильные телефоны, кстати, тоже выключаю на ночь. Просто поставил таймер на автоотключение ночью и автовключение утром.


    1. Victor_koly
      27.08.2018 12:21

      Я выключаю не телефон, а мобильную связь в нем. Просто странная Люмия в выключенном виде будильник не хотела выдавать.


  1. AlexOnBeta
    27.08.2018 14:58

    а почему на КДПВ отсутствует информация с территории РФ? или она ни как с темой статьи не соотносится?