ENDLESSDOORS атакует маршрутизаторы через исходящие соединения

ENDLESSDOORS: скрытый malware, атакующий роутеры через исходящие соединения

Специалисты в области кибербезопасности раскрыли детали нового вредоносного импланта ENDLESSDOORS, который использует нестандартный подход для получения несанкционированного доступа к устройствам. Его главная особенность — способность обходить классические средства защиты за счёт установки соединений изнутри сети жертвы.

Механизм атаки и обход защиты

ENDLESSDOORS malware построен по client-server model: implant, расположенный на скомпрометированном устройстве, самостоятельно связывается с command-and-control (C2) server. Такой подход позволяет обходить NAT, стандартные firewall rules и другие слои сетевой безопасности, поскольку трафик инициируется легитимным, на первый взгляд, узлом сети.

Анализ показал, что implant способен выполнять команды, требующие максимальных привилегий. В частности, злоумышленники целенаправленно запрашивают root operations и пытаются spawn a root shell, что говорит о намерении получить полный контроль над устройством и эксплуатировать system vulnerabilities.

В одном из инцидентов C2 server был обнаружен на DDNS service, что подтверждает стремление операторов malware максимально затруднить отслеживание вредоносной инфраструктуры.

Затронутые устройства и облачная инфраструктура

Уязвимость, которую использует ENDLESSDOORS, отслеживается под идентификатором CVE-2026-66747. По имеющимся данным, под удар попали несколько моделей router — в частности, AX3000. Эта модель зафиксирована при взаимодействии с endpoint wikaba.com.

Другие инфицированные устройства соединяются с domain zbtctl.epplink.net, который разрешается в IP-адрес, принадлежащий Alibaba Cloud. Это подтверждает использование злоумышленниками публичных cloud services для hosting malicious infrastructure. Особое внимание рекомендуется уделить маршрутизаторам Zbtlink — именно эти модели ассоциированы с имплантом ENDLESSDOORS.

Обнаружение и реагирование на имплант

Для выявления активности ENDLESSDOORS организациям необходимо сосредоточиться на нескольких ключевых индикаторах. Прежде всего, важно отслеживать unusual OS processes и проверять наличие специфических configuration files, оставляемых вредоносным модулем.

Критически значимым является мониторинг network activities. Имплант активно использует outbound traffic на ports 7000 и 7001 — эти порты задействованы для communication с C2 infrastructure. Любые подозрительные соединения на данных портах должны рассматриваться как потенциальный признак компрометации.

Рекомендации по снижению рисков

На основе полученных данных эксперты предлагают комплекс мер detection и response. Ключевые шаги включают:

  • Проведение полной inventory устройств с приоритетным вниманием к моделям, связанным с ENDLESSDOORS malware, в особенности к Zbtlink routers;
  • Блокировку и постоянный мониторинг traffic к known malicious endpoints, включая wikaba.com и zbtctl.epplink.net;
  • Настройку alerts на аномальное поведение outbound traffic, особенно на портах 7000 и 7001;
  • Внедрение специализированных network security rules для intrusion detection systems Suricata и Snort;
  • Разработку и применение YARA rules, ориентированных на уникальные binary signatures и exploitation characteristics импланта;
  • Рассмотрение замены compromised hardware в ситуациях, когда надежная очистка и защита устройства не могут быть гарантированы.

Такой многоуровневый подход дает организациям возможность эффективно реагировать на угрозу, минимизируя риск успешной эксплуатации импланта ENDLESSDOORS.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: