Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器

2022年06月30日12:17:29 科技 1086

周二有报道称:一个技术异常先进的黑客组织,花了将近两年时间用恶意软件感染北美和欧洲的各种路由器,进而完全控制了 Windows、macOSLinux 联网设备的运行。Lumen Technologies 旗下 Black Lotus 实验室的研究人员指出,其已确认至少 80 款被隐形恶意软件感染的目标,且涉及思科Netgear华硕和 GrayTek 等品牌的路由器型号。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 1 - ZuoRAT 活动概述(来自:Black Lotus Labs)

安全研究人员指出,针对路由器的 ZuoRAT 攻击的幕后操盘手,或有着深厚且复杂的背景。作为更广泛的黑客活动的一部分,这款远程访问木马的活动,至少可追溯到 2020 年 4 季度。

看到专为 MIPS 架构编写的定制恶意软件,这项发现为无数小型和家庭办公室(SOHO)路由器用户敲响了安全的警钟。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 2 - 命令与控制服务器上托管的默认登录页面

尽管很少被报道,但通过路由器来隐匿意图,恶意软件不仅能够枚举连接到受感染路由器的所有设备,还可以收集其收发的 DNS 查询与网络流量。

同时涉及 DNS 和 HTTP 劫持的中间人攻击也相当罕见,这进一步表明 ZuoRAT 背后有着相当高水准的复杂威胁参与者的身影。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 3 - 通讯跳板示意

Black Lotus 至少在这轮恶意软件活动期间揪出了四个可疑的对象,且其中有三个都看得出是从头精心编制的。

首先是基于 MIPS 的 ZuoRAT,它与 Mirai 物联网恶意软件极其相似,曾涉及破纪录的分布式拒绝服务(DDoS)攻击,但它通常是利用未及时修补的 SOHO 设备漏洞来部署的。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 4 - ZuoRAT 恶意软件的全球分布

安装后,ZuoRAT 会枚举连接到受感染路由器的设备。接着威胁参与者可利用 DNS / HTTP 劫持,引导联网设备安装其它特别定制的恶意软件 —— 包括 CBeacon 和 GoBeacon 。

前者采用 C++ 编程语言,主要针对 Windows平台。后者使用 Go 语言编写,主要针对 Linux / macOS 设备。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 5 - 恶意软件附带的三无证书

ZuoRAT 还可借助泛滥的 Cobalt Strike 黑客工具来感染联网设备,且远程的命令与控制基础设施也被可疑搞得相当复杂,以掩盖其真实目的。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 6 - CBeacon 在实验室环境中生成的流量截图

期间 Black Lotus 安全研究人员留意到了来自 23 个 IP 地址的路由器和 C&C 服务器建立了持久连接,意味着攻击者正在执行初步调查以确定目标是否有深入攻击的价值。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 7 - Go 代理的网络流量截图

庆幸的是,与大多数路由器恶意软件一样,ZuoRAT 无法在设备重启后留存(由存储在临时目录中的文件组成)。此外只需重置受感染的设备,即可移除最初的 ZuoRAT 漏洞利用。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

CBeacon 包含的八个预构建函数的功能调用

即便如此,我们还是推荐大家及时检查长期联网设备的固件更新。否则一旦被感染其它恶意软件,终端设备用户还是很难对其展开彻底的消杀。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 8 - 在 CBeacon / GoBeacon 上运行的 C2.Heartbeat 比较

有关这轮恶意软件活动的更多细节,还请移步至 Black Lotus Labs 的 GitHub主页查看。

科技分类资讯推荐

“升级很多,性能很猛”,realme高管确认新机来自真我GT6系列 - 天天要闻

“升级很多,性能很猛”,realme高管确认新机来自真我GT6系列

虽然此前realme副总裁、全球营销总裁、中国区总裁 @徐起Chase 曾官宣,真我GT7 Pro将会是一款全球推广的机型,但是根据日前最新官宣看,@realme真我手机 GT数字系列新机并非像此前网间传言的一样将跳过GT6系列,而是仍然保留真我GT6系列的命名,只是由于配置“升级很多,性能很猛”,还未确定是命名真我GT6,还是真我GT6加...
微信转账不好意思接收怎么办?打开这个设置,微信转账自动入账 - 天天要闻

微信转账不好意思接收怎么办?打开这个设置,微信转账自动入账

在如今的数字时代,微信支付已经渗透到了我们生活的方方面面。无论是吃饭、购物,还是朋友间的转账,微信都成了大家的首选。然而,有时候朋友转账过来,面对“接受”或“拒绝”的按钮,许多人可能会觉得有点尴尬。特别是涉及到一些人情世故的时候,既不好意思
AI 写作:让我重拾全职创作之梦的高新科技 - 天天要闻

AI 写作:让我重拾全职创作之梦的高新科技

作为痴迷书写的我,曾怀揣全职创作之梦。无奈,现实的严酷与生涯重负占据了我大部分精力,难以倾心于文字的淬炼。直至有一日,偶遇AI撰文这一高新科技,使我对写作及创收有了更深的理解感悟。初识AI写作:一场意外的邂逅在一个寂静的深夜,我偶然发现了一
【TOP本色】dynabook Portégé X40L-M评测 AI时代的商用办公新选择 - 天天要闻

【TOP本色】dynabook Portégé X40L-M评测 AI时代的商用办公新选择

随着AI技术的飞速发展,我们的办公模式也迎来了前所未有的变革。利用AI,把文章、资料快速整理成一篇汇报分享 PPT,我们几个小时的工作直接被AI压缩到几分钟就可以搞定;万字的长文精炼汇总,也是沏杯茶的功夫就能完成。可见,AI技术的运用可以极大地提升效率,将职场人士从更多的“内耗”中解放出来,让他们能够更专注于创...
宏碁传奇 Go AI 笔记本电脑开售,14/16 英寸 3999/4299 元 - 天天要闻

宏碁传奇 Go AI 笔记本电脑开售,14/16 英寸 3999/4299 元

IT之家 6 月 13 日消息,宏碁传奇 Go AI 轻薄本现已正式开售,搭载 AMD 锐龙 R7-8845H 处理器,提供 14 英寸和 16 英寸两种尺寸可选,分别为 3999 元和 4299 元。IT之家整理传奇 Go AI 参数如下:AMD 锐龙 9 8845H 处理器、16GB LPDDR5 6400 双通道内存、1TB PCIe Gen 4 SD
360演示调用图片被指侵权:AI生成的图片版权到底怎么算 - 天天要闻

360演示调用图片被指侵权:AI生成的图片版权到底怎么算

360发布会涉嫌盗图,让AI版权再次站到舆论的聚光灯下。近日,AI创作者DynamicWang在社交媒体表示,周鸿祎在360AI发布会上,涉嫌盗用他创作的模型原图进行不恰当演示,并喊话周鸿祎,要求道歉。事情缘起是6月6日的360AI新品发布会,360集团创始人周鸿祎在演示360AI浏览器“局部重绘”功能时,调用了一张女性古装写真图片,并...