Ερευνητές κυβερνοασφάλειας έχουν αποκαλύψει ένα botnet σχεδιασμένο για επιθέσεις distributed denial-of-service (DDoS) . Το Masjesu bοtnet έχει διαφημιστεί μέσω του Telegram ως υπηρεσία DDoS-for-hire. Είναι ικανό να στοχεύει ένα ευρύ φάσμα συσκευών IoT, όπως routers και gateways, καλύπτοντας πολλαπλές αρχιτεκτονικές.

“Σχεδιασμένο για persistence και χαμηλή ορατότητα, το Masjesu προτιμά την προσεκτική, χαμηλών τόνων εκτέλεση αντί για ευρεία μόλυνση, αποφεύγοντας σκόπιμα αποκλεισμένες περιοχές IP, όπως αυτές που ανήκουν στο Υπουργείο Άμυνας (DoD)“, δήλωσε ο ερευνητής ασφαλείας της Trellix, Mohideen Abdul Khader F, σε μια αναφορά.
Masjesu botnet ή XorBot
Αξίζει να σημειωθεί ότι η εμπορική προσφορά είναι επίσης γνωστή ως XorBot λόγω της χρήσης XOR-based κρυπτογράφησης για την απόκρυψη strings, configurations και payload data. Καταγράφηκε για πρώτη φορά από τον Κινέζο προμηθευτή ασφαλείας NSFOCUS, τον Δεκέμβριο του 2023. Τότε, είχε συνδεθεί με έναν χειριστή που ονομάζεται “synmaestro“.
Δείτε επίσης: Mac: Νέα ClickFix επίθεση καταχράται το Script Editor
Μια επόμενη εκδοχή του bοtnet, που παρατηρήθηκε ένα χρόνο αργότερα, βρέθηκε να έχει προσθέσει 12 διαφορετικά command injection και code execution exploits για να στοχεύσει routers, κάμερες, DVRs και NVRs από τις D-Link, Eir, GPON, Huawei, Intelbras, MVPower, NETGEAR, TP-Link και Vacron. Με αυτόν τον τρόπο, το malware αποκτούσε αρχική πρόσβαση.
Προστέθηκαν επίσης νέα μοντέλα για την εκτέλεση DDoS flood επιθέσεων.
“Ως μια αναδυόμενη οικογένεια botnet, το XorBot δείχνει μια ισχυρή δυναμική ανάπτυξης, διεισδύοντας συνεχώς και ελέγχοντας νέες συσκευές IoT“, ανέφερε η NSFOCUS. “Αυτοί οι controllers είναι όλο και πιο διατεθειμένοι να χρησιμοποιούν πλατφόρμες κοινωνικών μέσων, όπως το Telegram, ως κύρια κανάλια για στρατολόγηση και προώθηση, προσελκύοντας στόχους ‘πελάτες’ μέσω αρχικών ενεργών προωθητικών δραστηριοτήτων, θέτοντας μια στέρεη βάση για την επόμενη επέκταση και ανάπτυξη του botnet“.
Τα τελευταία ευρήματα από την Trellix δείχνουν ότι το Masjesu bοtnet έχει εξελίξει την ικανότητα να πραγματοποιεί volumetric DDoS επιθέσεις, τονίζοντας την ποικιλόμορφη υποδομή του και την καταλληλότητά του για στόχευση content delivery networks (CDNs), διακομιστών παιχνιδιών και επιχειρήσεων.
Δείτε επίσης: Το FBI Καταστρέφει το Δίκτυο DNS Hijacking της APT28
Οι επιθέσεις που πραγματοποιούνται από το bοtnet προέρχονται κυρίως από το Βιετνάμ, την Ουκρανία, το Ιράν, τη Βραζιλία, την Κένυα και την Ινδία, με το Βιετνάμ να αντιπροσωπεύει σχεδόν το 50% του παρατηρούμενου traffic.

Πώς λειτουργεί το botnet;
Μόλις αναπτυχθεί σε μια παραβιασμένη συσκευή, το κακόβουλο λογισμικό δημιουργεί και δεσμεύει ένα socket με ένα hard-coded TCP port (55988), για να επιτρέψει στον επιτιθέμενο να συνδεθεί άμεσα. Εάν αυτή η λειτουργία αποτύχει, η αλυσίδα επίθεσης διακόπτεται αμέσως. Διαφορετικά, το κακόβουλο λογισμικό προχωρά στη ρύθμιση του persistence, αγνοεί τα σήματα που σχετίζονται με τη διακοπή, σταματά κοινώς χρησιμοποιούμενες διαδικασίες όπως το wget και το curl (πιθανώς για να διαταράξει ανταγωνιστικά botnets), και στη συνέχεια συνδέεται με έναν εξωτερικό διακομιστή για να λάβει εντολές επίθεσης DDoS για την εκτέλεσή τους εναντίον στόχων ενδιαφέροντος.
Το Masjesu bοtnet διαθέτει επίσης δυνατότητες αυτοαναπαραγωγής, κάτι που του επιτρέπει να ερευνά τυχαίες διευθύνσεις IP για ανοιχτές θύρες και να ενσωματώνει επιτυχώς παραβιασμένες συσκευές στην υποδομή του. Μια αξιοσημείωτη προσθήκη στη λίστα των στόχων εκμετάλλευσης είναι οι Realtek routers.
Σύμφωνα με τους ερευνητές, το Masjesu φαίνεται να αποφεύγει τη στόχευση ευαίσθητων κρίσιμων οργανισμών που θα μπορούσαν να προκαλέσουν σημαντικές νομικές διαδικασίες ή εμπλοκή των αρχών επιβολής του νόμου.
Δείτε επίσης: Zero‑click Grafana AI attack επιτρέπει εξαγωγή δεδομένων
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Προστασία
Για την προστασία από botnets όπως το Masjesu, είναι σημαντικό να αλλάζονται άμεσα τα προεπιλεγμένα credentials σε όλες τις IoT συσκευές (routers, κάμερες κ.λπ.), να εφαρμόζονται τακτικά firmware updates και να απενεργοποιούνται μη απαραίτητες υπηρεσίες και ανοιχτές θύρες. Επιπλέον, η χρήση ισχυρού firewall, η απομόνωση IoT συσκευών σε ξεχωριστό δίκτυο (network segmentation) και η παρακολούθηση της εξερχόμενης κίνησης για ύποπτα patterns μπορούν να αποτρέψουν τη συμμετοχή σε DDoS επιθέσεις. Τέλος, η απενεργοποίηση απομακρυσμένης πρόσβασης, όπου δεν χρειάζεται, μειώνει σημαντικά την επιφάνεια επίθεσης.
