Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器

2022年06月30日12:17:29 科技 1086

周二有報道稱:一個技術異常先進的黑客組織,花了將近兩年時間用惡意軟件感染北美和歐洲的各種路由器,進而完全控制了 Windows、macOSLinux 聯網設備的運行。Lumen Technologies 旗下 Black Lotus 實驗室的研究人員指出,其已確認至少 80 款被隱形惡意軟件感染的目標,且涉及思科Netgear華碩和 GrayTek 等品牌的路由器型號。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 1 - ZuoRAT 活動概述(來自:Black Lotus Labs)

安全研究人員指出,針對路由器的 ZuoRAT 攻擊的幕後操盤手,或有着深厚且複雜的背景。作為更廣泛的黑客活動的一部分,這款遠程訪問木馬的活動,至少可追溯到 2020 年 4 季度。

看到專為 MIPS 架構編寫的定製惡意軟件,這項發現為無數小型和家庭辦公室(SOHO)路由器用戶敲響了安全的警鐘。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 2 - 命令與控制服務器上託管的默認登錄頁面

儘管很少被報道,但通過路由器來隱匿意圖,惡意軟件不僅能夠枚舉連接到受感染路由器的所有設備,還可以收集其收發的 DNS 查詢與網絡流量。

同時涉及 DNS 和 HTTP 劫持的中間人攻擊也相當罕見,這進一步表明 ZuoRAT 背後有着相當高水準的複雜威脅參與者的身影。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 3 - 通訊跳板示意

Black Lotus 至少在這輪惡意軟件活動期間揪出了四個可疑的對象,且其中有三個都看得出是從頭精心編製的。

首先是基於 MIPS 的 ZuoRAT,它與 Mirai 物聯網惡意軟件極其相似,曾涉及破紀錄的分布式拒絕服務(DDoS)攻擊,但它通常是利用未及時修補的 SOHO 設備漏洞來部署的。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 4 - ZuoRAT 惡意軟件的全球分布

安裝後,ZuoRAT 會枚舉連接到受感染路由器的設備。接着威脅參與者可利用 DNS / HTTP 劫持,引導聯網設備安裝其它特別定製的惡意軟件 —— 包括 CBeacon 和 GoBeacon 。

前者採用 C++ 編程語言,主要針對 Windows平台。後者使用 Go 語言編寫,主要針對 Linux / macOS 設備。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 5 - 惡意軟件附帶的三無證書

ZuoRAT 還可藉助泛濫的 Cobalt Strike 黑客工具來感染聯網設備,且遠程的命令與控制基礎設施也被可疑搞得相當複雜,以掩蓋其真實目的。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 6 - CBeacon 在實驗室環境中生成的流量截圖

期間 Black Lotus 安全研究人員留意到了來自 23 個 IP 地址的路由器和 C&C 服務器建立了持久連接,意味着攻擊者正在執行初步調查以確定目標是否有深入攻擊的價值。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 7 - Go 代理的網絡流量截圖

慶幸的是,與大多數路由器惡意軟件一樣,ZuoRAT 無法在設備重啟後留存(由存儲在臨時目錄中的文件組成)。此外只需重置受感染的設備,即可移除最初的 ZuoRAT 漏洞利用。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

CBeacon 包含的八個預構建函數的功能調用

即便如此,我們還是推薦大家及時檢查長期聯網設備的固件更新。否則一旦被感染其它惡意軟件,終端設備用戶還是很難對其展開徹底的消殺。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 8 - 在 CBeacon / GoBeacon 上運行的 C2.Heartbeat 比較

有關這輪惡意軟件活動的更多細節,還請移步至 Black Lotus Labs 的 GitHub主頁查看。

科技分類資訊推薦

最新消息!她已離職!曾凌晨發文道歉 - 天天要聞

最新消息!她已離職!曾凌晨發文道歉

本月初,百度副總裁璩靜在短視頻平台上發布的幾條出鏡視頻引髮網友關注,特別是其提到“員工鬧分手提離職我秒批”等職場話題引髮網友質疑,一度登上微博熱搜。
淘寶取消“618”預售機制後,京東宣布“現貨開賣” - 天天要聞

淘寶取消“618”預售機制後,京東宣布“現貨開賣”

繼5月7日天貓宣布取消“618”預售機制後,5月8日,京東也正式宣布“現貨開賣”。今年京東618將於5月31日晚8點全面開啟。據了解,現貨開賣的同時,京東還將同步推出百億補貼日活動。在6月2日、6月3日、6月8日,還將先後推出9.
細思極恐網絡暴力和群毆 - 天天要聞

細思極恐網絡暴力和群毆

互聯網高速發展利用時代踏實做事和說實話的人都不被人待見,時時刻刻遭受網絡暴力,聲討,群毆,格力電器董明珠,踏踏實實做企業,創稅收,促進就業,,為國家為人民奉獻大半輩子青春,心血, 汗水,本該退休安享晚年,侍弄兒孫遺憾找不到合適放心接班人,七
探秘vivo影像之美,與X系列技術溝通會共同見證卓越藍圖 - 天天要聞

探秘vivo影像之美,與X系列技術溝通會共同見證卓越藍圖

前段時間的vivo X系列新品發布讓我們記憶深刻,而剛剛結束結束的“影像新藍圖X系列技術溝通會”也十分精彩,這次溝通會不僅告訴了大家vivo在影像領域的最新成果,也讓粉絲們對vivo影像背後的故事有更多了解,在vivo影像的發展歷程中可以分成兩方面,一方面,vivo通過自主研發,不斷提升自身的影像技術實力,另一方面,vivo...
華為再次亮劍,鴻蒙系統亮點多多 - 天天要聞

華為再次亮劍,鴻蒙系統亮點多多

5月15日,華為夏季全場景新品發布會簡直是一場視覺與科技的盛宴,看得我熱血沸騰!不得不說,華為這次真的是大招頻出,新品多到讓人眼花繚亂!先說說那個華為MatePad 11.5 ” S吧,一亮相就讓人眼前一亮!它的設計簡約而不失時尚,屏幕清晰得讓人彷彿置身其中。
【新機】升級了個寂寞?藍廠新機發布 - 天天要聞

【新機】升級了個寂寞?藍廠新機發布

昨天晚上藍廠發布了新機iQOO Neo9s Pro,機子採用了6.78英寸1.5K 8T LTPO直面屏,支持144Hz刷新率。搭載天璣9300+,前置1600萬像素,後置IMX920主攝+5000萬超廣角。電池容量5160mAh,支持120W快充。新增白色版本,用上了白色玻璃後蓋,顏值確實提升了不少。不過還是塑料中框+短焦指紋。12+256GB 2699元
AI Agent在哪些行業領域會產生影響? - 天天要聞

AI Agent在哪些行業領域會產生影響?

在如今飛速前進的科技浪潮中,人工智能(AI)技術的創新正以前所未有的速度重塑我們的生活和工作的每一個角落。在這一浪潮中,Agent AI智能體以其卓越的能力脫穎而出,它通過模擬人類智能行為,能夠勝任一系列複雜任務,並在多個領域展現出了其無法替代的價值。