Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器

2022年06月30日12:17:29 科技 1086

周二有報道稱:一個技術異常先進的黑客組織,花了將近兩年時間用惡意軟件感染北美和歐洲的各種路由器,進而完全控制了 Windows、macOSLinux 聯網設備的運行。Lumen Technologies 旗下 Black Lotus 實驗室的研究人員指出,其已確認至少 80 款被隱形惡意軟件感染的目標,且涉及思科Netgear華碩和 GrayTek 等品牌的路由器型號。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 1 - ZuoRAT 活動概述(來自:Black Lotus Labs)

安全研究人員指出,針對路由器的 ZuoRAT 攻擊的幕後操盤手,或有着深厚且複雜的背景。作為更廣泛的黑客活動的一部分,這款遠程訪問木馬的活動,至少可追溯到 2020 年 4 季度。

看到專為 MIPS 架構編寫的定製惡意軟件,這項發現為無數小型和家庭辦公室(SOHO)路由器用戶敲響了安全的警鐘。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 2 - 命令與控制服務器上託管的默認登錄頁面

儘管很少被報道,但通過路由器來隱匿意圖,惡意軟件不僅能夠枚舉連接到受感染路由器的所有設備,還可以收集其收發的 DNS 查詢與網絡流量。

同時涉及 DNS 和 HTTP 劫持的中間人攻擊也相當罕見,這進一步表明 ZuoRAT 背後有着相當高水準的複雜威脅參與者的身影。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 3 - 通訊跳板示意

Black Lotus 至少在這輪惡意軟件活動期間揪出了四個可疑的對象,且其中有三個都看得出是從頭精心編製的。

首先是基於 MIPS 的 ZuoRAT,它與 Mirai 物聯網惡意軟件極其相似,曾涉及破紀錄的分佈式拒絕服務(DDoS)攻擊,但它通常是利用未及時修補的 SOHO 設備漏洞來部署的。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 4 - ZuoRAT 惡意軟件的全球分佈

安裝後,ZuoRAT 會枚舉連接到受感染路由器的設備。接着威脅參與者可利用 DNS / HTTP 劫持,引導聯網設備安裝其它特別定製的惡意軟件 —— 包括 CBeacon 和 GoBeacon 。

前者採用 C++ 編程語言,主要針對 Windows平台。後者使用 Go 語言編寫,主要針對 Linux / macOS 設備。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 5 - 惡意軟件附帶的三無證書

ZuoRAT 還可藉助泛濫的 Cobalt Strike 黑客工具來感染聯網設備,且遠程的命令與控制基礎設施也被可疑搞得相當複雜,以掩蓋其真實目的。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 6 - CBeacon 在實驗室環境中生成的流量截圖

期間 Black Lotus 安全研究人員留意到了來自 23 個 IP 地址的路由器和 C&C 服務器建立了持久連接,意味着攻擊者正在執行初步調查以確定目標是否有深入攻擊的價值。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 7 - Go 代理的網絡流量截圖

慶幸的是,與大多數路由器惡意軟件一樣,ZuoRAT 無法在設備重啟後留存(由存儲在臨時目錄中的文件組成)。此外只需重置受感染的設備,即可移除最初的 ZuoRAT 漏洞利用。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

CBeacon 包含的八個預構建函數的功能調用

即便如此,我們還是推薦大家及時檢查長期聯網設備的固件更新。否則一旦被感染其它惡意軟件,終端設備用戶還是很難對其展開徹底的消殺。

Black Lotus警告異常複雜的ZuoRAT惡意軟件已盯上大量路由器 - 天天要聞

圖 8 - 在 CBeacon / GoBeacon 上運行的 C2.Heartbeat 比較

有關這輪惡意軟件活動的更多細節,還請移步至 Black Lotus Labs 的 GitHub主頁查看。

科技分類資訊推薦

徹底火了,庫存告急!訂單已排到半月後 - 天天要聞

徹底火了,庫存告急!訂單已排到半月後

近期,「充電寶召回」 事件引發廣泛關注,3C認證已成為消費者衡量充電寶品質的關鍵指標,國內部分機場也加強了對充電寶3C標識的查驗力度。央視財經記者探訪發現,線下市場和電商平台帶有3C標識的充電寶產品銷量都出現增長。
理髮店陷入倒閉潮?不是沒客人,也不是電商衝擊,是自己作垮了 - 天天要聞

理髮店陷入倒閉潮?不是沒客人,也不是電商衝擊,是自己作垮了

很多人抱怨行業不好,再加上電商衝擊,所以經營起來也是相當困難。可是有這麼一個行業,電商根本進駐不進來。在這個行業,大家經營全靠本事,誰有能力誰賺錢。但是即便是這樣,為了賺塊錢,行業內的人還是將這個行業給徹底做臭了。各種各樣的套路層出不窮,甚
大疆OSMO 360 完整規格 7月29日發佈 - 天天要聞

大疆OSMO 360 完整規格 7月29日發佈

對於那些一直在等待大疆 Osmo 360 的人來說,聽到在本月底7月29日開售的消息,你們一定會很高興。今天我偶然發現了這兩款產品的完整網店描述和圖片已經上線。所以,我們先來深入了解一下那款「革命性 8K」 Osmo 360 的描述。
iPhone一鍵降溫?蘋果這隱藏模式有點過分啊 - 天天要聞

iPhone一鍵降溫?蘋果這隱藏模式有點過分啊

為了解決發熱這亘古難題,手機廠商絞盡腦汁,往手機里塞散熱膜、均熱板、填充硅脂,甚至還用上了主動風扇。 但到了夏天三四十度的室外,該發熱還是發熱,該燙手還是燙手。 國產安卓如此。 ....
三星Galaxy S26Ultra不裝了,性能太炸裂了! - 天天要聞

三星Galaxy S26Ultra不裝了,性能太炸裂了!

三星Galaxy S26 Ultra即將亮相,帶來多方面升級。·該機型將採用6.9英寸QHD+LTPO AMOLED顯示屏,支持120Hz自適應刷新率和3000尼特峰值亮度,確保在各種光照條件下都能提供清晰的視覺體驗。
中集洋山集裝箱第三季度訂單飽滿 開拓氫能集成裝備求新|公司調研 - 天天要聞

中集洋山集裝箱第三季度訂單飽滿 開拓氫能集成裝備求新|公司調研

財聯社7月5日訊(記者 胡皓瓊)中美關稅緩和之下,外貿企業對美出貨恢復,帶動中集洋山集裝箱製造訂單增長。集裝箱製造廠在提升自動化水平的同時,為提高自身抗風險能力,還正布局新賽道。財聯社記者近日走訪中集集團(000039.SZ)旗下中集洋山,眼見一片片鋼板,經歷衝壓、焊接組裝、打砂等一道道工序,逐漸成形。產線上布...