Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器

2022年06月30日12:17:29 科技 1086

周二有报道称:一个技术异常先进的黑客组织,花了将近两年时间用恶意软件感染北美和欧洲的各种路由器,进而完全控制了 Windows、macOSLinux 联网设备的运行。Lumen Technologies 旗下 Black Lotus 实验室的研究人员指出,其已确认至少 80 款被隐形恶意软件感染的目标,且涉及思科Netgear华硕和 GrayTek 等品牌的路由器型号。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 1 - ZuoRAT 活动概述(来自:Black Lotus Labs)

安全研究人员指出,针对路由器的 ZuoRAT 攻击的幕后操盘手,或有着深厚且复杂的背景。作为更广泛的黑客活动的一部分,这款远程访问木马的活动,至少可追溯到 2020 年 4 季度。

看到专为 MIPS 架构编写的定制恶意软件,这项发现为无数小型和家庭办公室(SOHO)路由器用户敲响了安全的警钟。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 2 - 命令与控制服务器上托管的默认登录页面

尽管很少被报道,但通过路由器来隐匿意图,恶意软件不仅能够枚举连接到受感染路由器的所有设备,还可以收集其收发的 DNS 查询与网络流量。

同时涉及 DNS 和 HTTP 劫持的中间人攻击也相当罕见,这进一步表明 ZuoRAT 背后有着相当高水准的复杂威胁参与者的身影。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 3 - 通讯跳板示意

Black Lotus 至少在这轮恶意软件活动期间揪出了四个可疑的对象,且其中有三个都看得出是从头精心编制的。

首先是基于 MIPS 的 ZuoRAT,它与 Mirai 物联网恶意软件极其相似,曾涉及破纪录的分布式拒绝服务(DDoS)攻击,但它通常是利用未及时修补的 SOHO 设备漏洞来部署的。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 4 - ZuoRAT 恶意软件的全球分布

安装后,ZuoRAT 会枚举连接到受感染路由器的设备。接着威胁参与者可利用 DNS / HTTP 劫持,引导联网设备安装其它特别定制的恶意软件 —— 包括 CBeacon 和 GoBeacon 。

前者采用 C++ 编程语言,主要针对 Windows平台。后者使用 Go 语言编写,主要针对 Linux / macOS 设备。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 5 - 恶意软件附带的三无证书

ZuoRAT 还可借助泛滥的 Cobalt Strike 黑客工具来感染联网设备,且远程的命令与控制基础设施也被可疑搞得相当复杂,以掩盖其真实目的。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 6 - CBeacon 在实验室环境中生成的流量截图

期间 Black Lotus 安全研究人员留意到了来自 23 个 IP 地址的路由器和 C&C 服务器建立了持久连接,意味着攻击者正在执行初步调查以确定目标是否有深入攻击的价值。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 7 - Go 代理的网络流量截图

庆幸的是,与大多数路由器恶意软件一样,ZuoRAT 无法在设备重启后留存(由存储在临时目录中的文件组成)。此外只需重置受感染的设备,即可移除最初的 ZuoRAT 漏洞利用。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

CBeacon 包含的八个预构建函数的功能调用

即便如此,我们还是推荐大家及时检查长期联网设备的固件更新。否则一旦被感染其它恶意软件,终端设备用户还是很难对其展开彻底的消杀。

Black Lotus警告异常复杂的ZuoRAT恶意软件已盯上大量路由器 - 天天要闻

图 8 - 在 CBeacon / GoBeacon 上运行的 C2.Heartbeat 比较

有关这轮恶意软件活动的更多细节,还请移步至 Black Lotus Labs 的 GitHub主页查看。

科技分类资讯推荐

最新消息!她已离职!曾凌晨发文道歉 - 天天要闻

最新消息!她已离职!曾凌晨发文道歉

本月初,百度副总裁璩静在短视频平台上发布的几条出镜视频引发网友关注,特别是其提到“员工闹分手提离职我秒批”等职场话题引发网友质疑,一度登上微博热搜。
淘宝取消“618”预售机制后,京东宣布“现货开卖” - 天天要闻

淘宝取消“618”预售机制后,京东宣布“现货开卖”

继5月7日天猫宣布取消“618”预售机制后,5月8日,京东也正式宣布“现货开卖”。今年京东618将于5月31日晚8点全面开启。据了解,现货开卖的同时,京东还将同步推出百亿补贴日活动。在6月2日、6月3日、6月8日,还将先后推出9.
细思极恐网络暴力和群殴 - 天天要闻

细思极恐网络暴力和群殴

互联网高速发展利用时代踏实做事和说实话的人都不被人待见,时时刻刻遭受网络暴力,声讨,群殴,格力电器董明珠,踏踏实实做企业,创税收,促进就业,,为国家为人民奉献大半辈子青春,心血, 汗水,本该退休安享晚年,侍弄儿孙遗憾找不到合适放心接班人,七
探秘vivo影像之美,与X系列技术沟通会共同见证卓越蓝图 - 天天要闻

探秘vivo影像之美,与X系列技术沟通会共同见证卓越蓝图

前段时间的vivo X系列新品发布让我们记忆深刻,而刚刚结束结束的“影像新蓝图X系列技术沟通会”也十分精彩,这次沟通会不仅告诉了大家vivo在影像领域的最新成果,也让粉丝们对vivo影像背后的故事有更多了解,在vivo影像的发展历程中可以分成两方面,一方面,vivo通过自主研发,不断提升自身的影像技术实力,另一方面,vivo...
华为再次亮剑,鸿蒙系统亮点多多 - 天天要闻

华为再次亮剑,鸿蒙系统亮点多多

5月15日,华为夏季全场景新品发布会简直是一场视觉与科技的盛宴,看得我热血沸腾!不得不说,华为这次真的是大招频出,新品多到让人眼花缭乱!先说说那个华为MatePad 11.5 ” S吧,一亮相就让人眼前一亮!它的设计简约而不失时尚,屏幕清晰得让人仿佛置身其中。
【新机】升级了个寂寞?蓝厂新机发布 - 天天要闻

【新机】升级了个寂寞?蓝厂新机发布

昨天晚上蓝厂发布了新机iQOO Neo9s Pro,机子采用了6.78英寸1.5K 8T LTPO直面屏,支持144Hz刷新率。搭载天玑9300+,前置1600万像素,后置IMX920主摄+5000万超广角。电池容量5160mAh,支持120W快充。新增白色版本,用上了白色玻璃后盖,颜值确实提升了不少。不过还是塑料中框+短焦指纹。12+256GB 2699元
AI Agent在哪些行业领域会产生影响? - 天天要闻

AI Agent在哪些行业领域会产生影响?

在如今飞速前进的科技浪潮中,人工智能(AI)技术的创新正以前所未有的速度重塑我们的生活和工作的每一个角落。在这一浪潮中,Agent AI智能体以其卓越的能力脱颖而出,它通过模拟人类智能行为,能够胜任一系列复杂任务,并在多个领域展现出了其无法替代的价值。