Tehdit analistleri, Botenago Botnet kötü amaçlı yazılımın yeni bir varyantını gördü ve şu ana kadar görülen, herhangi bir anti-virüs motoru tarafından tespit edilmeden çalıştı.
Botenago, Google'ın açık kaynaklı programlama dili olan Golang'da yazılmış nispeten yeni bir kötü amaçlı yazılımdır.
Botnet'in kaynak kodu, 2021 Ekim ayında sızdırıldığı için yaklaşık yarım yıldır halka açık olmuştur.
O zamandan beri, birkaç varyant ortaya çıktı, orijinal aktif olmaya ve milyonlarca iot cihazının bir havuzunu hedeflemek için sömürü eklemeye devam etti.
Nozomi Networks Labs'teki araştırmacılar yakın zamanda, sızan kaynak kodundan elde ettiği görülen yeni bir Botenago varyantı keşfetti.
Analiz ettikleri örnek, araştırmacıların "lillin tarayıcıyı" adlandırmasını isteyen Lilin Güvenlik Kamerası DVR cihazlarını hedefler.
Lillin Botenago varyantının en dikkat çekici özelliği, virüstence tarama platformunda antivirüs motorları tarafından tespit edilememesidir.
Bunun nedenlerinden biri, yazarlarının orijinal Botenago'da bulunan tüm istismarları çıkardığı ve sadece iki yaşındaki bir kritik uzaktan kod yürütme kusurunu kullanarak Lilin DVR'lerini hedef almaya odaklanmalarıdır.
Özellikle, bu istismar, Fodcha Malware'in kullandığı, başka bir yeni keşfedilen botnet, etkileyici bir büyüme kaydeden dağıtılmış inkar eden (DDOS) saldırılarını piyasaya sürdü.
Bu nedenle, yeni Botnet kötü amaçlı yazılımların yalnızca hedefi hedeflemeleri için mantıklı olmak için önemli sayıda açılmamış Lilin DVR cihazı olduğu anlaşılmaktadır.
Lillin tarayıcı ile orijinal Botenago arasındaki başka bir fark, eski, sömürülebilir cihazların IP adresi listelerini oluşturmak için harici bir kitle tarama aracına dayanmasıdır.
Daha sonra, kötü amaçlı yazılım, ClearText Strings ile tüm geçerli ve erişilebilir IP adreslerini enfekte etme işlevini kullanır ve ardından tipik olarak kötü korumalı uç noktalarda kurulan11 kimlik bilgileriyle bağlantılı bir listeyi rahatlatır.
Liline özgü "kök / icatch99" ve "Rapor / 8JG0SR8K50" de bu listeye dahil edilmiştir. Bir maç varsa, tehdit aktörleri hedefe uzaktan keyfi kod çalıştırabilir.
Exploit, kameranın NTP yapılandırmasını değiştirmeyi amaçlayan DVR / CMD'ye gönderilen, DVR / CMD'ye gönderilen kötü amaçlı kodlu bir yazı talebi ile gelir.
Bu başarılı olursa, yeni yapılandırma, bir dosyayı (wget.sh) 136.144.41'den [.] 169'dan indirmek için bir WGET komutunu yürütür ve sonra çalıştırır. Eğer başarısız olursa, kötü amaçlı yazılımlar komutu yerine CN / CMD'ye enjekte etmeye çalışır.
Wget.sh dosyası indirme Mirai yükleri birden fazla mimariye derlendi ve onları tehlikeye atılan cihazda yürütür.
Bu yüklerin bazıları, son zamanlarda virustotal'e yüklendi ve 2022 Mart 2022'si, test süresinin taze olduğunu gösteriyor.
Nozomi Araştırmacıları, Mirai'nin ABD Savunma Bakanlığı (DOD), ABD Posta Servisi (USPS), General Electric (GE), Hewlett-Packard (HP) ve diğerlerini enfekte etmemek için bazı IP serisi dışlamaları sunduğunu bildirdi.
Mirai, daha geniş bir sömürü ve cihaz listesini hedef almaya başlar, bu nedenle bu kampanyada, Lilin DVR Exploit, daha büyük bir enfeksiyon dalgasına bir geçit olarak işlev görür.
Lillin tarayıcı varyantının, ikinci evre Mirai'nin daha güçlü bir potansiyele sahip olsa bile, çok özel hedeflemesi nedeniyle iOT'lar için büyük bir tehdit gibi görünmüyor.
Dahası, tarama ve enfeksiyon fonksiyonları manuel olarak çalıştırıldığı için kendi başına yayılamaz, bu nedenle daha dar hedeflenen bir tehdit veya belki de hala deney aşamasındadır.
Yine de, kötü amaçlı yazılım yazarlarının bilinen, belgelenmiş koddan tamamen gizli botnetler oluşturmaları için ne kadar kolay olduğunu kanıtlayan ilginç bir yeni botnet projesidir.
Son olarak, daha az yetenekli siber suçluların kendi operasyonlarını ayarlamak için sızdırılmış kötü amaçlı yazılım kaynak kodundan nasıl yararlanabileceği bir başka örneğidir.
Emotet Botnet 64 bit modüllere geçer, aktiviteyi arttırır
Microsoft, Global Çalıştırma'da Zloader Malware'i bozar
Yeni Enemybot DDOS Botnet, ordusuna yönlendiriciler ve iotları işe alıyor
ABD, İngiltere Link Yeni Cyclops Rus Devlet Hacker'larına kötü amaçlı yazılımları yanıp sönüyor
QBOT Malware yeni Windows Installer enfeksiyon vektörüne geçer
Kaynak: Bleeping Computer