Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器

2022年06月30日12:17:29 科技 1086

周二有报道称:一个技术异常先进的黑客组织,花了将近两年时间用恶意软件感染北美和欧洲的各种路由器,进而完全控制了 Windows、macOSLinux 联网设备的运行。Lumen Technologies 旗下 Black Lotus 实验室的研究人员指出,其已确认至少 80 款被隐形恶意软件感染的目标,且涉及思科Netgear华硕和 GrayTek 等品牌的路由器型号。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 1 - ZuoRAT 活动概述(来自:Black Lotus Labs)

安全研究人员指出,针对路由器的 ZuoRAT 攻击的幕后操盘手,或有着深厚且复杂的背景。作为更广泛的黑客活动的一部分,这款远程访问木马的活动,至少可追溯到 2020 年 4 季度。

看到专为 MIPS 架构编写的定制恶意软件,这项发现为无数小型和家庭办公室(SOHO)路由器用户敲响了安全的警钟。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 2 - 命令与控制服务器上托管的默认登录页面

尽管很少被报道,但通过路由器来隐匿意图,恶意软件不仅能够枚举连接到受感染路由器的所有设备,还可以收集其收发的 DNS 查询与网络流量。

同时涉及 DNS 和 HTTP 劫持的中间人攻击也相当罕见,这进一步表明 ZuoRAT 背后有着相当高水准的复杂威胁参与者的身影。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 3 - 通讯跳板示意

Black Lotus 至少在这轮恶意软件活动期间揪出了四个可疑的对象,且其中有三个都看得出是从头精心编制的。

首先是基于 MIPS 的 ZuoRAT,它与 Mirai 物联网恶意软件极其相似,曾涉及破纪录的分布式拒绝服务(DDoS)攻击,但它通常是利用未及时修补的 SOHO 设备漏洞来部署的。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 4 - ZuoRAT 恶意软件的全球分布

安装后,ZuoRAT 会枚举连接到受感染路由器的设备。接着威胁参与者可利用 DNS / HTTP 劫持,引导联网设备安装其它特别定制的恶意软件 —— 包括 CBeacon 和 GoBeacon 。

前者采用 C++ 编程语言,主要针对 Windows平台。后者使用 Go 语言编写,主要针对 Linux / macOS 设备。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 5 - 恶意软件附带的三无证书

ZuoRAT 还可借助泛滥的 Cobalt Strike 黑客工具来感染联网设备,且远程的命令与控制基础设施也被可疑搞得相当复杂,以掩盖其真实目的。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 6 - CBeacon 在实验室环境中生成的流量截图

期间 Black Lotus 安全研究人员留意到了来自 23 个 IP 地址的路由器和 C&C 服务器建立了持久连接,意味着攻击者正在执行初步调查以确定目标是否有深入攻击的价值。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 7 - Go 代理的网络流量截图

庆幸的是,与大多数路由器恶意软件一样,ZuoRAT 无法在设备重启后留存(由存储在临时目录中的文件组成)。此外只需重置受感染的设备,即可移除最初的 ZuoRAT 漏洞利用。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

CBeacon 包含的八个预构建函数的功能调用

即便如此,我们还是推荐大家及时检查长期联网设备的固件更新。否则一旦被感染其它恶意软件,终端设备用户还是很难对其展开彻底的消杀。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 8 - 在 CBeacon / GoBeacon 上运行的 C2.Heartbeat 比较

有关这轮恶意软件活动的更多细节,还请移步至 Black Lotus Labs 的 GitHub主页查看。

科技分类资讯推荐

理发店陷入倒闭潮?不是没客人,也不是电商冲击,是自己作垮了 - 天天要闻

理发店陷入倒闭潮?不是没客人,也不是电商冲击,是自己作垮了

很多人抱怨行业不好,再加上电商冲击,所以经营起来也是相当困难。可是有这么一个行业,电商根本进驻不进来。在这个行业,大家经营全靠本事,谁有能力谁赚钱。但是即便是这样,为了赚块钱,行业内的人还是将这个行业给彻底做臭了。各种各样的套路层出不穷,甚
大疆OSMO 360 完整规格 7月29日发布 - 天天要闻

大疆OSMO 360 完整规格 7月29日发布

对于那些一直在等待大疆 Osmo 360 的人来说,听到在本月底7月29日开售的消息,你们一定会很高兴。今天我偶然发现了这两款产品的完整网店描述和图片已经上线。所以,我们先来深入了解一下那款“革命性 8K” Osmo 360 的描述。
iPhone一键降温?苹果这隐藏模式有点过分啊 - 天天要闻

iPhone一键降温?苹果这隐藏模式有点过分啊

为了解决发热这亘古难题,手机厂商绞尽脑汁,往手机里塞散热膜、均热板、填充硅脂,甚至还用上了主动风扇。 但到了夏天三四十度的室外,该发热还是发热,该烫手还是烫手。 国产安卓如此。 ....
三星Galaxy S26Ultra不装了,性能太炸裂了! - 天天要闻

三星Galaxy S26Ultra不装了,性能太炸裂了!

三星Galaxy S26 Ultra即将亮相,带来多方面升级。·该机型将采用6.9英寸QHD+LTPO AMOLED显示屏,支持120Hz自适应刷新率和3000尼特峰值亮度,确保在各种光照条件下都能提供清晰的视觉体验。
中集洋山集装箱第三季度订单饱满 开拓氢能集成装备求新|公司调研 - 天天要闻

中集洋山集装箱第三季度订单饱满 开拓氢能集成装备求新|公司调研

财联社7月5日讯(记者 胡皓琼)中美关税缓和之下,外贸企业对美出货恢复,带动中集洋山集装箱制造订单增长。集装箱制造厂在提升自动化水平的同时,为提高自身抗风险能力,还正布局新赛道。财联社记者近日走访中集集团(000039.SZ)旗下中集洋山,眼见一片片钢板,经历冲压、焊接组装、打砂等一道道工序,逐渐成形。产线上布...
数据宝一体机实机首秀2025生态文明贵阳国际论坛 - 天天要闻

数据宝一体机实机首秀2025生态文明贵阳国际论坛

7月5日至6日,2025年生态文明贵阳国际论坛召开,数据宝携其AI技术领先成果重磅亮相论坛人工智能展区,并以“企业私域业务模型一体机”实机首秀,现场演绎数据资产与AI深度赋能绿色发展的创新融合实践。数据宝“企业私域业务模型一体机”。