Black Lotus警告異常複雜的ZuoRAT惡意軟體已盯上大量路由器

2022年06月30日12:17:29 科技 1086

周二有報道稱:一個技術異常先進的黑客組織,花了將近兩年時間用惡意軟體感染北美和歐洲的各種路由器,進而完全控制了 Windows、macOSLinux 聯網設備的運行。Lumen Technologies 旗下 Black Lotus 實驗室的研究人員指出,其已確認至少 80 款被隱形惡意軟體感染的目標,且涉及思科Netgear華碩和 GrayTek 等品牌的路由器型號。

Black Lotus警告異常複雜的ZuoRAT惡意軟體已盯上大量路由器 - 天天要聞

圖 1 - ZuoRAT 活動概述(來自:Black Lotus Labs)

安全研究人員指出,針對路由器的 ZuoRAT 攻擊的幕後操盤手,或有著深厚且複雜的背景。作為更廣泛的黑客活動的一部分,這款遠程訪問木馬的活動,至少可追溯到 2020 年 4 季度。

看到專為 MIPS 架構編寫的定製惡意軟體,這項發現為無數小型和家庭辦公室(SOHO)路由器用戶敲響了安全的警鐘。

Black Lotus警告異常複雜的ZuoRAT惡意軟體已盯上大量路由器 - 天天要聞

圖 2 - 命令與控制伺服器上託管的默認登錄頁面

儘管很少被報道,但通過路由器來隱匿意圖,惡意軟體不僅能夠枚舉連接到受感染路由器的所有設備,還可以收集其收發的 DNS 查詢與網路流量。

同時涉及 DNS 和 HTTP 劫持的中間人攻擊也相當罕見,這進一步表明 ZuoRAT 背後有著相當高水準的複雜威脅參與者的身影。

Black Lotus警告異常複雜的ZuoRAT惡意軟體已盯上大量路由器 - 天天要聞

圖 3 - 通訊跳板示意

Black Lotus 至少在這輪惡意軟體活動期間揪出了四個可疑的對象,且其中有三個都看得出是從頭精心編製的。

首先是基於 MIPS 的 ZuoRAT,它與 Mirai 物聯網惡意軟體極其相似,曾涉及破紀錄的分散式拒絕服務(DDoS)攻擊,但它通常是利用未及時修補的 SOHO 設備漏洞來部署的。

Black Lotus警告異常複雜的ZuoRAT惡意軟體已盯上大量路由器 - 天天要聞

圖 4 - ZuoRAT 惡意軟體的全球分布

安裝後,ZuoRAT 會枚舉連接到受感染路由器的設備。接著威脅參與者可利用 DNS / HTTP 劫持,引導聯網設備安裝其它特別定製的惡意軟體 —— 包括 CBeacon 和 GoBeacon 。

前者採用 C++ 編程語言,主要針對 Windows平台。後者使用 Go 語言編寫,主要針對 Linux / macOS 設備。

Black Lotus警告異常複雜的ZuoRAT惡意軟體已盯上大量路由器 - 天天要聞

圖 5 - 惡意軟體附帶的三無證書

ZuoRAT 還可藉助泛濫的 Cobalt Strike 黑客工具來感染聯網設備,且遠程的命令與控制基礎設施也被可疑搞得相當複雜,以掩蓋其真實目的。

Black Lotus警告異常複雜的ZuoRAT惡意軟體已盯上大量路由器 - 天天要聞

圖 6 - CBeacon 在實驗室環境中生成的流量截圖

期間 Black Lotus 安全研究人員留意到了來自 23 個 IP 地址的路由器和 C&C 伺服器建立了持久連接,意味著攻擊者正在執行初步調查以確定目標是否有深入攻擊的價值。

Black Lotus警告異常複雜的ZuoRAT惡意軟體已盯上大量路由器 - 天天要聞

圖 7 - Go 代理的網路流量截圖

慶幸的是,與大多數路由器惡意軟體一樣,ZuoRAT 無法在設備重啟後留存(由存儲在臨時目錄中的文件組成)。此外只需重置受感染的設備,即可移除最初的 ZuoRAT 漏洞利用。

Black Lotus警告異常複雜的ZuoRAT惡意軟體已盯上大量路由器 - 天天要聞

CBeacon 包含的八個預構建函數的功能調用

即便如此,我們還是推薦大家及時檢查長期聯網設備的固件更新。否則一旦被感染其它惡意軟體,終端設備用戶還是很難對其展開徹底的消殺。

Black Lotus警告異常複雜的ZuoRAT惡意軟體已盯上大量路由器 - 天天要聞

圖 8 - 在 CBeacon / GoBeacon 上運行的 C2.Heartbeat 比較

有關這輪惡意軟體活動的更多細節,還請移步至 Black Lotus Labs 的 GitHub主頁查看。

科技分類資訊推薦

小米王化:「傳小米與徠卡終止合作」系謠言 - 天天要聞

小米王化:「傳小米與徠卡終止合作」系謠言

今日有傳聞稱,小米與徠卡的合作關係即將結束。對此,小米公關總經理王化回應稱:「上次是2023年6月1日,番茄發了個微博說小米14就是最後一代了。我轉發了文案搭配的是「這就胡說了」,這次居然進階了,來了個據報道,還有作者……我的回復也需要進階,請大家笑納:這還是胡說。」...
微信重大更新! - 天天要聞

微信重大更新!

7月4日,騰訊宣布微信重大更新——優化聊天記錄備份。據了解,優化後,用戶可以將手機聊天記錄備份至外部存儲設備。聊天記錄還可以選擇「自動備份」。
混動轎車終局首選,「智能電混四驅轎車」領克10 EM-P全球首秀 - 天天要聞

混動轎車終局首選,「智能電混四驅轎車」領克10 EM-P全球首秀

在新能源市場「價格戰」白熱化的當下,領克只卷價值,卷技術,卷產品。在此背景下,領克首款中大型豪華運動轎車——領克10 EM-P迎來首秀亮相。新車定位「智能電混四驅轎車」,標配四驅和激光雷達,首次將高端配置一同下放至20萬級主流汽車市場。這種「頂配變標配」的平權
百年MG加速新能源布局:2年13款新車矩陣,全面ALL IN電動化賽道 - 天天要聞

百年MG加速新能源布局:2年13款新車矩陣,全面ALL IN電動化賽道

6月30日,擁有百年底蘊的MG品牌,正式宣布全面 All in 新能源。背靠上汽集團雄厚的技術實力,規劃未來 2 年推出 13 款全新新能源車型,產品矩陣覆蓋純電、插混、增程三種動力形式,轎車、SUV、跑車、獵裝車四大車身類型,這場轉型不僅是動力革新,更是百年
科技賦能綠色發展 中國為全球探新路 - 天天要聞

科技賦能綠色發展 中國為全球探新路

新華社貴陽7月6日電 題:科技賦能綠色發展 中國為全球探新路 新華社記者周宣妮 「很期待看到中國無人駕駛汽車如何從貴州工廠走向歐洲乃至世界,未來也許像我一樣不會開車的人也能在AI輔助下安全駕駛。」來自塞普勒斯的巴黎政治大學學生費奧多爾·德米特連科在貴州試乘無人駕駛巴士時如此感慨。 2日至7日,在貴州的青山綠水...
小米YU7今日交付,雷軍向首批車主交車,並親手開車門 - 天天要聞

小米YU7今日交付,雷軍向首批車主交車,並親手開車門

7月6日,小米YU7正式開啟全國交付,覆蓋全國58個城市。雷軍發文表示:今天下午,小米YU7正式交付首批車主。希望這台車,陪伴每一個熱愛生活的你和你們,解鎖更多美好體驗。感謝大家的支持與信任!有多位網友發布視頻和照片,今日雷軍在北京小米科技園親手給首批YU7車主交付新車,並為他們開車門。6月26日19:00,小米首款SU...
19.58萬元起售,小鵬G7正式上市 - 天天要聞

19.58萬元起售,小鵬G7正式上市

2025年7月3日,小鵬G7正式上市,這次一共3個版本602長續航Max、702超長續航Max、702超長續航Ultra,售價分別為19.58萬元、20.58萬元和22.58萬元。定位中型純電SUV,主打家庭定位的5座車型,這次小鵬G7還給出了哪些亮眼的科技新