Mirai жив: ботнеты IoT восстанавливаются после ликвидации C2

Возвращение цифровой гидры: ботнет Mirai и системный кризис безопасности IoT

Спустя годы после громкого суда над создателями Mirai его тень продолжает накрывать миллионы устройств Интернета вещей. Свежий отчёт показывает: даже точечное уничтожение командных серверов не обрывает цепочку заражений, а фундаментальные дефекты производства и регулирования превращают рынок IoT в бесконечный резервуар уязвимых узлов.

Удар по C2 не дал результата: Aisuru и Kimwolf восстанавливаются

В марте 2026 года правоохранительные органы ликвидировали инфраструктуру управления (C2) для двух активных наследников Mirai — ботнетов Aisuru и Kimwolf. Казалось бы, скоординированное отключение командных центров должно было парализовать сети, однако исследователи зафиксировали обратный эффект. Лишь незначительная часть зарегистрированных IP-адресов C2 осталась неактивной вскоре после операции. Уже через четыре месяца число серверов Aisuru увеличилось более чем вдвое, а количество ежедневных конечных точек DDoS-атак резко пошло вверх. Причина — фрагментированное состояние Kimwolf, который раскололся на более чем 20 конкурирующих ботнетов, каждый из которых начал отстраивать собственную инфраструктуру и расширять вредоносный охват.

Шаблон угрозы: как Mirai стал ДНК для вредоносного кода

Изначально Mirai создавался для эксплуатации самых банальных уязвимостей IoT-устройств: учётные данные, заданные по умолчанию, и устаревшее программное обеспечение, которое никто не обновляет. Простота архитектуры превратила его в универсальный шаблон для десятков вариантов malware. Прямые наследники — Aisuru и BotenaGo — унаследовали ключевые операционные методологии, среди которых:

  • автоматизированное сканирование IP-диапазонов;
  • подбор паролей по заводским словарям;
  • заражение через известные, но редко патченные уязвимости прошивок.

Даже после того как создатели оригинального Mirai понесли правовую ответственность, их детище продолжило эволюционировать, прочно закрепившись в ландшафте глобальных угроз.

Регуляторный вакуум и порочный круг SDK

Попытки внедрить обязательные требования кибербезопасности для IoT пока остаются фрагментарными. Производители де-факто обладают значительной свободой в отношении безопасности своих продуктов. Массовые уязвимости закладываются ещё на стадии проектирования — из-за бесконтрольного использования комплектов разработки программного обеспечения (SDK). Небезопасные компоненты, однажды попавшие в прошивку, годами могут оставаться без исправлений в готовых изделиях и поступать на прилавки.

Наиболее вопиющий пример — устаревший HTTP-сервер Boa, который до сих пор обнаруживается почти на пятистах тысячах публично доступных хостов. Маршрутизаторы, IP-камеры и другие устройства выходят из коробки с конфигурациями по умолчанию, которые конечные пользователи практически не меняют. Это делает их идеальными целями для автоматизированных атак.

UPnP — протокол, который сам открывает двери атакующим

Реализации Universal Plug and Play (UPnP) кратно усугубили уязвимость домашних и корпоративных сетей. Многие устройства сохраняют активную функциональность UPnP, позволяющую автоматически открывать порты во внутренних сетях. Если злоумышленник скомпрометирует хотя бы одно устройство в такой сети, протокол становится готовым туннелем для дальнейшего проникновения, бокового перемещения или включения узла в инфраструктуру DDoS-атак. Таким образом, системные просчёты на уровне стандартов и производства превращают рядовой роутер в опорный пункт ботнета, унаследовавшего тактику Mirai.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: