ΑρχικήSecurityΤο PolarEdge botnet μόλυνε πάνω από 25,000 IoT συσκευές

Το PolarEdge botnet μόλυνε πάνω από 25,000 IoT συσκευές

Μια εξελιγμένη καμπάνια του botnet PolarEdge έχει παραβιάσει περισσότερες από 25,000 IoT συσκευές σε 40 χώρες, ενώ έχει δημιουργήσει 140 servers εντολών και ελέγχου για τη διευκόλυνση εγκληματικών δραστηριοτήτων στον κυβερνοχώρο.

botnet PolarEdge

Το botnet PolarEdge, που αποκαλύφθηκε για πρώτη φορά τον Φεβρουάριο του 2025, εκμεταλλεύεται ευάλωτες IoT και edge συσκευές για να κατασκευάσει ένα δίκτυο Operational Relay Box που παρέχει infrastructure-as-a-service για προηγμένους απειλητικούς παράγοντες.

Το κακόβουλο λογισμικό λειτουργεί μέσω μιας αρχιτεκτονικής client-server, με τα RPX_Client components εγκατεστημένα σε παραβιασμένες συσκευές και τους κόμβους RPX_Server να διαχειρίζονται υπηρεσίες proxy σε πολλαπλές πλατφόρμες cloud.

Δείτε επίσης: RondoDox botnet: Στοχεύει δεκάδες συσκευές μέσω 56 n-day ευπαθειών

Η εκστρατεία του botnet άρχισε να κερδίζει έδαφος τον Μάιο του 2025, όταν τα συστήματα παρακολούθησης ασφαλείας ανίχνευσαν ύποπτη δραστηριότητα από τη διεύθυνση IP 111.119.223.196 που διανέμει ένα αρχείο ELF που είχε επισημανθεί ως σχετικό με το PolarEdge.

Μέσω ανάλυσης, οι ερευνητές αποκάλυψαν το στοιχείο RPX_Client, το οποίο ενσωματώνει παραβιασμένες συσκευές σε καθορισμένες  C2 node proxy pools, ενώ επιτρέπει την απομακρυσμένη εκτέλεση εντολών. Οι ερευνητές της Qianxin αναγνώρισαν το κακόβουλο λογισμικό μετά από στοχευμένη έρευνα που ακολούθησε την ανίχνευση από το Cyber Threat Insight and Analysis System της XLab.

Οι διαδοχικές ανακαλύψεις των στοιχείων RPX_Server και RPX_Client επέτρεψαν μια βαθύτερη κατανόηση των λειτουργιών αναμετάδοσης του botnet και της κλίμακας της υποδομής του. Οι κύριοι στόχοι περιλαμβάνουν συστήματα KT CCTV, Shenzhen TVT DVRs, συσκευές Cyberoam UTM και διάφορα μοντέλα router από κατασκευαστές όπως Asus, DrayTek, Cisco και D-Link.

Το PolarEdge botnet μόλυνε πάνω από 25,000 IoT συσκευές

Η υποδομή του botnet λειτουργεί σε κόμβους VPS συγκεντρωμένους σε αριθμούς αυτόνομων συστημάτων 45102, 37963 και 132203, που φιλοξενούνται κυρίως στις πλατφόρμες Alibaba Cloud και Tencent Cloud.

Η ανάλυση γεωγραφικής κατανομής αποκαλύπτει συγκέντρωση μολύνσεων στη Νοτιοανατολική Ασία και τη Βόρεια Αμερική, με τη Νότια Κορέα να αντιπροσωπεύει το 41,97% των παραβιασμένων συσκευών, ακολουθούμενη από την Κίνα (20,35%) και την Ταϊλάνδη (8,37%).

PolarEdge botnet: Τεχνική αρχιτεκτονική και μηχανισμός μόλυνσης

Το σύστημα RPX εφαρμόζει ένα multi-hop proxy architecture, σχεδιασμένο για απόκρυψη πηγής και δυσκολία απόδοσης. Όταν οι επιτιθέμενοι χρησιμοποιούν το δίκτυο, οι συνδέσεις περνούν από το τοπικό proxy μέσω του RPX_Server στο RPX_Client σε παραβιασμένες συσκευές, πριν φτάσουν στους τελικούς προορισμούς. Αυτή η πολυεπίπεδη προσέγγιση αποκρύπτει αποτελεσματικά τις πηγές επιθέσεων ενώ παρέχει λειτουργική ευελιξία.

Δείτε επίσης: Νέο Botnet Loader-as-a-Service στοχεύει Routers και IoT συσκευές

Το κακόβουλο λογισμικό επιτυγχάνει persistence μέσω injection σε initialization scripts. Κατά την εκτέλεση, το RPX_Client αλλάζει το process name του σε connect_server και επιβάλλει single-instance execution χρησιμοποιώντας το αρχείο PID /tmp/.msc για να αποτρέψει διπλές εκκινήσεις.

Το κακόβουλο λογισμικό προσπαθεί να διαβάσει το global configuration file .fccq για να αποκτήσει παραμέτρους, όπως C2 server address, communication port, device UUID και brand information.

Τα Configuration data υποβάλλονται σε κρυπτογράφηση single-byte XOR πριν από την αποθήκευση. Οι λειτουργίες δικτύου χρησιμοποιούν δύο ανεξάρτητες συνδέσεις: τη θύρα 55555 για εγγραφή κόμβου και traffic proxying, και τη θύρα 55560 για απομακρυσμένη εκτέλεση εντολών μέσω της υπηρεσίας go-admin.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Το Botnet ShadowV2 εκμεταλλεύεται Docker Containers στο AWS

Το PolarEdge botnet μόλυνε πάνω από 25,000 IoT συσκευές

Η δομή εντολών επιτρέπει ευέλικτο έλεγχο μέσω magic field values 0x11, 0x12 και 0x16 που ορίζουν τις λειτουργίες του bot. Ειδικές ενσωματωμένες εντολές περιλαμβάνουν την change_pub_ip για ενημέρωση διευθύνσεων server C2 και την update_vps για δυνατότητες αυτο-αναβάθμισης δειγμάτων.

Τα αρχεία καταγραφής server επιβεβαιώνουν την εκτέλεση infrastructure migration commands, δείχνοντας την ικανότητα των χειριστών να μετακινούν γρήγορα τα proxy pools όταν οι κόμβοι εκτίθενται. Η ανάλυση traffic αποκαλύπτει μη στοχευμένες λειτουργίες που κατευθύνονται κυρίως προς mainstream πλατφόρμες όπως οι υπηρεσίες QQ, WeChat, Google και Cloudflare.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS