Червь Mirai, который позволил своим создателям создать ботнет, состоящий из сотен тысяч IoT-устройств, не исчез. После того, как его исходные коды утекли в сеть, что случилось еще два года назад, вирусописатели смогли создать на их основе много новых вариантов, как клонов, так и серьезно модифицированных систем.
К примеру, ботнеты Wicked, Sora, Owari и Omni базируются исключительно на исходниках Mirai с доработками новых «авторов». Об этом стало известно после того, как специалист по информационной безопасности Анкит Анубхав (Ankit Anubhav) из компании NewSky Security даже брал интервью у оператора этих ботнетов.
Наиболее активной платформой из названных стала Sora. С июня этого года активность ее постоянно растет.
«Новое поколение» ботнетов на исходниках Mirai изучают и другие специалисты по информационной безопасности, как частные эксперты, так и целые компании, включая Symantec. Команда этой организации опубликовала детальный отчет с результатами своего исследования.
Оказалось, что нынешняя версия Sora модифицирована по отношению к своей предтече, изученной экспертами в начале года. Новая версия использует Aboriginal Linux, на основе дистрибутива создаются бинарные коды для ряда платформ. И все они используются Sora в момент атаки. Насколько можно понять, модификация была проведена для того, чтобы сделать Sora максимально универсальным ботнетом.
После того, как атака выполнена и подобран SSH-пароль к устройству, производится загрузка с выполнением широкого спектра бинарников. Делается это для того, чтобы найти наиболее подходящий инструмент для заражения платформы устройства. Эксперты из Symantec пишут, что этот подход отлично работает в том случае, если конечное устройство работает под управлением Android и Debian. Ранее они не подвергались нападениям Mirai.
Так выглядит ход атаки новейшей версии Sora
Стоит отметить, что Sora — далеко не единственная активная версия Mirai, которая работает в настоящий момент. Трой Мурш (Troy Mursch), эксперт по сетевой безопасности, заявил, что и другие ботнеты на основе исходников Mirai активно заражают IoT-устройства. Залог успеха ботнетов такого типа в том, что многие IoT-девайсы не обновляются, то есть не получают новых прошивок. А поскольку разработчики больше заботятся о дизайне и функциональности устройств, но практически не обращают внимание на киберзащиту — ботнеты будут множиться и дальше.
Как известно, при перезагрузке устройства, зараженного Mirai или его клоном, зловред исчезает из ПО гаджета. Но поскольку ботнетов сейчас немало, а их активность весьма велика, то даже «очистившийся» девайс вскоре снова станет жертвой заражения.
Пользователи домашних и даже корпоративных устройств не перезагружают свои системы, поскольку они им нужны для ежедневной работы — получения медиафайлов, просмотра контента в сети или образования. Кроме того, многие интернет-провайдеры, поставляющие собственные роутеры пользователям и вовсе рекомендуют своим клиентам не обновлять гаджеты во избежание проблем несовместимости.
На Хабре ранее публиковалась статья, в которой приводится несколько рекомендаций по решению проблем с информационной безопасности. Так, пользователям рекомендуется устанавливать файловые системы в домашних маршрутизаторах и устройствах интернета вещей доступной только для чтения — это затрудняет установку вредоносных программ. Кроме того, необходимо отключать режимы пакетной обработки, спуфинга или «неразборчивого» режима. Если есть такая возможность, стоит включить опцию автоматического обновления встроенного ПО для упреждающего устранения уязвимостей.
Пока разработчики IoT-систем не станут уделять проблеме информационной безопасности больше внимания, эта проблема останется актуальной.
Комментарии (13)
GeMir
27.08.2018 00:08+1на исходниках Mirai с доработками новых «авторов»
Разработчики вредоносного ПО авторами своего кода считаться могут только в переносном смысле? :)
На Хабре ранее публиковалась статья
Вот бы ссылку на неё на этом месте.
Victor_koly
27.08.2018 09:10Дома многие не выключают роутеры ночью и по несколько дней?
P.S. Если картинка настоящая, то из стран СНГ действительно только в Киеве замечены зараженные устройства? Хотя там Грузия и Армения закрыты надписью.GeMir
27.08.2018 09:30Дома многие не выключают роутеры ночью и по несколько дней?
Что именно вас удивило? Вы выключаете роутер на ночь?Victor_koly
27.08.2018 10:17Внезапно — я выключаю модем, роутер и компы все. Так как зачем технике работать постоянно (а я подозреваю, что роутер при включенном модеме постоянно какие-то пакеты шлет) и светить лампочками — мне свет ночью не нужен.
bugdesigner
27.08.2018 14:29Уровень экономии энергии — бог! А если серьезно, то у меня кроме роутера есть еще микросерверок на котором крутится torrent + пару ботов telegram. Плюс ещё смартфоны и планшеты. Всё это хозяйство требует доступа в сеть постоянно. Может лет 20 назад это казалось странным, но сегодня это реалии нашнй жизни.
mazahakajay
28.08.2018 00:54а если не секрет, зачем телефону ночью доступ в Интернет? как то так повелось, что всегда отключаю сеть на ночь и он мне не мешает ничем и не жрет
bugdesigner
28.08.2018 02:45Секрета нет. Есть люди таких профессий, которым нужно быть на связи 24*7. Не то, что бы мне звонили круглые сутки, но в экстренных случаях. Случаи такие бывают не часто, но бывают. Звонки приходят по SIP, GSM — крайний случай, если SIP недоступен. Ну, ещё ночью телефон на зарядке, соответственно именно в это время происходит обновление софта.
Victor_koly
28.08.2018 21:51Такие люди действительно есть.
А я — интернет на мобилке я вообще не включаю, мобильную связь на ночь выключаю.
Я правда SIP обычно знаю для телефонов, которые стационарные (в смысле такая штука на столе с вилкой 220 В и скажем портом RJ45).
GeMir
27.08.2018 10:26я выключаю модем, роутер и компы все
А как же мобильные телефоны?
Было бы небезынтересно узнать, как много читателей хабра следуют вашему примеру.Wizard_of_light
27.08.2018 11:54Меня можете тоже записать. И мобильные телефоны, кстати, тоже выключаю на ночь. Просто поставил таймер на автоотключение ночью и автовключение утром.
Victor_koly
27.08.2018 12:21Я выключаю не телефон, а мобильную связь в нем. Просто странная Люмия в выключенном виде будильник не хотела выдавать.
AlexOnBeta
27.08.2018 14:58а почему на КДПВ отсутствует информация с территории РФ? или она ни как с темой статьи не соотносится?
demimurych
Я очень тоскую за теми временами, когда на Хабре за заголовком скрывалась интересная статья, а не набор продающих букв, тысячи из которых оплачены человеку думающему что он автор.
Конечно это не про эту статью, от редактора с кармой за 205. В этой статье все прекрасно. И все кто ее прочел согласились с заголовком. И тем более вынесли для себя много нового.