Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器

2022年06月30日12:17:29 科技 1086

周二有報道稱:一個技術異常先進的黑客組織,花了將近兩年時間用惡意軟件感染北美和歐洲的各種路由器,進而完全控制了 Windows、macOSLinux 聯網設備的運行。Lumen Technologies 旗下 Black Lotus 實驗室的研究人員指出,其已確認至少 80 款被隱形惡意軟件感染的目標,且涉及思科Netgear華碩和 GrayTek 等品牌的路由器型號。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 1 - ZuoRAT 活動概述(來自:Black Lotus Labs)

安全研究人員指出,針對路由器的 ZuoRAT 攻擊的幕後操盤手,或有着深厚且複雜的背景。作為更廣泛的黑客活動的一部分,這款遠程訪問木馬的活動,至少可追溯到 2020 年 4 季度。

看到專為 MIPS 架構編寫的定製惡意軟件,這項發現為無數小型和家庭辦公室(SOHO)路由器用戶敲響了安全的警鐘。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 2 - 命令與控制服務器上託管的默認登錄頁面

儘管很少被報道,但通過路由器來隱匿意圖,惡意軟件不僅能夠枚舉連接到受感染路由器的所有設備,還可以收集其收發的 DNS 查詢與網絡流量。

同時涉及 DNS 和 HTTP 劫持的中間人攻擊也相當罕見,這進一步表明 ZuoRAT 背後有着相當高水準的複雜威脅參與者的身影。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 3 - 通訊跳板示意

Black Lotus 至少在這輪惡意軟件活動期間揪出了四個可疑的對象,且其中有三個都看得出是從頭精心編製的。

首先是基於 MIPS 的 ZuoRAT,它與 Mirai 物聯網惡意軟件極其相似,曾涉及破紀錄的分佈式拒絕服務(DDoS)攻擊,但它通常是利用未及時修補的 SOHO 設備漏洞來部署的。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 4 - ZuoRAT 惡意軟件的全球分佈

安裝後,ZuoRAT 會枚舉連接到受感染路由器的設備。接着威脅參與者可利用 DNS / HTTP 劫持,引導聯網設備安裝其它特別定製的惡意軟件 —— 包括 CBeacon 和 GoBeacon 。

前者採用 C++ 編程語言,主要針對 Windows平台。後者使用 Go 語言編寫,主要針對 Linux / macOS 設備。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 5 - 惡意軟件附帶的三無證書

ZuoRAT 還可藉助泛濫的 Cobalt Strike 黑客工具來感染聯網設備,且遠程的命令與控制基礎設施也被可疑搞得相當複雜,以掩蓋其真實目的。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 6 - CBeacon 在實驗室環境中生成的流量截圖

期間 Black Lotus 安全研究人員留意到了來自 23 個 IP 地址的路由器和 C&C 服務器建立了持久連接,意味着攻擊者正在執行初步調查以確定目標是否有深入攻擊的價值。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 7 - Go 代理的網絡流量截圖

慶幸的是,與大多數路由器惡意軟件一樣,ZuoRAT 無法在設備重啟後留存(由存儲在臨時目錄中的文件組成)。此外只需重置受感染的設備,即可移除最初的 ZuoRAT 漏洞利用。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

CBeacon 包含的八個預構建函數的功能調用

即便如此,我們還是推薦大家及時檢查長期聯網設備的固件更新。否則一旦被感染其它惡意軟件,終端設備用戶還是很難對其展開徹底的消殺。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 8 - 在 CBeacon / GoBeacon 上運行的 C2.Heartbeat 比較

有關這輪惡意軟件活動的更多細節,還請移步至 Black Lotus Labs 的 GitHub主頁查看。

科技分類資訊推薦

從「姚班」同學到創新同仁 上海樹圖區塊鏈研究院:代表中國參與計算機科學前沿國際競爭 - 天天要聞

從「姚班」同學到創新同仁 上海樹圖區塊鏈研究院:代表中國參與計算機科學前沿國際競爭

圖說:年輕人們慶祝上海樹圖區塊鏈研究院3周歲生日近日,中共中央總書記、國家主席、中央軍委主席習近平給中國科學院院士、清華大學教授姚期智回信,向他致以誠摯問候並提出殷切希望。在上海,有一家充滿活力的新型研發機構——上海樹圖區塊鏈研究院,正是由數位來自清華「姚班」的畢業生創辦。「習近平總書記在回信里高度...
高核心高主頻一芯兼顧,解密AMD EYPC 9554服務器CPU技術殺手鐧 - 天天要聞

高核心高主頻一芯兼顧,解密AMD EYPC 9554服務器CPU技術殺手鐧

芯東西(公眾號:aichip001)作者 |  雲鵬編輯 |  漠影「Gen-AI」時代的到來加快了全球數據中心的建設,整個市場盤子的增大也給各路玩家提供了新的機遇。近年來,在服務器和數據中心等企業級市場,AMD無疑成為了表現最為搶眼的一家芯片巨頭,不論是出貨份額還是收入份額都呈現迅猛上升勢頭,其「Zen」架構持續更新迭代,...
新一代哈弗H9將來襲,方盒子外觀+全系四驅,新增2.4T柴油動力 - 天天要聞

新一代哈弗H9將來襲,方盒子外觀+全系四驅,新增2.4T柴油動力

國產汽車品牌技術實力的提升讓越來越多的車型都有了「國產之光」的稱號,其中哈弗H9是率先突圍的車型,對標普拉多的設計加上20萬級的高性價比定位都讓其成為了國內越野愛好者的硬派之選。目前,新一代哈弗H9已經進行了曝光,從新車設計和配置表現來看也跟隨主流審美進行了升
三星A72推送One UI 6.1安全補丁 搞定58個安全漏洞 - 天天要聞

三星A72推送One UI 6.1安全補丁 搞定58個安全漏洞

【CNMO科技消息】三星Galaxy A72在部分市場發佈了新的安全更新。這是該機推送One UI 6.1後的第一個安全更新。  這次最新的更新,為Galaxy A72用戶帶來了2024年5月的安全補丁,目前已經在俄羅斯、烏克蘭和哈薩克斯坦等地啟動推送,更新的內部版本編號為A725FXXS8FXE3。需要注意的是,這次更新主要聚焦於加強手機的安全性...
蘋果iOS 18增加對AirPods Pro 2自適應音頻的更多控制 - 天天要聞

蘋果iOS 18增加對AirPods Pro 2自適應音頻的更多控制

IT之家 6 月 13 日消息,蘋果 iOS 18 系統將為 AirPods Pro 2 用戶帶來一項實用功能 —— 更精細的「自適應音頻」控制。AirPods Pro 2 的「自適應音頻」功能包含自適應降噪、個性化音量和對話增強等特性,可以根據周圍環境自動調節聲音和降噪效果。以往,「自適應音頻」功能只能開關,無法進行調節。而得益於 iOS 18 的更新..
思謀科技成港投首家簽約公司,香港也「All in AI」 - 天天要聞

思謀科技成港投首家簽約公司,香港也「All in AI」

6月12日,香港投資管理有限公司(以下簡稱「港投公司」)與人工智能獨角獸思謀科技共同舉辦戰略合作協議簽約儀式。港投公司代表香港特區政府意志,其戰略合作的第一家企業,便是誕生於香港科學園的人工智能獨角獸思謀科技。思謀科技的業務專註在工業領域,用大模型和人工智能技術為先進智造賦能。簽約儀式上,香港特別行政...