Mirai жив: ботнеты IoT восстанавливаются после ликвидации C2
Возвращение цифровой гидры: ботнет Mirai и системный кризис безопасности IoT
Спустя годы после громкого суда над создателями Mirai его тень продолжает накрывать миллионы устройств Интернета вещей. Свежий отчёт показывает: даже точечное уничтожение командных серверов не обрывает цепочку заражений, а фундаментальные дефекты производства и регулирования превращают рынок IoT в бесконечный резервуар уязвимых узлов.
Удар по C2 не дал результата: Aisuru и Kimwolf восстанавливаются
В марте 2026 года правоохранительные органы ликвидировали инфраструктуру управления (C2) для двух активных наследников Mirai — ботнетов Aisuru и Kimwolf. Казалось бы, скоординированное отключение командных центров должно было парализовать сети, однако исследователи зафиксировали обратный эффект. Лишь незначительная часть зарегистрированных IP-адресов C2 осталась неактивной вскоре после операции. Уже через четыре месяца число серверов Aisuru увеличилось более чем вдвое, а количество ежедневных конечных точек DDoS-атак резко пошло вверх. Причина — фрагментированное состояние Kimwolf, который раскололся на более чем 20 конкурирующих ботнетов, каждый из которых начал отстраивать собственную инфраструктуру и расширять вредоносный охват.
Шаблон угрозы: как Mirai стал ДНК для вредоносного кода
Изначально Mirai создавался для эксплуатации самых банальных уязвимостей IoT-устройств: учётные данные, заданные по умолчанию, и устаревшее программное обеспечение, которое никто не обновляет. Простота архитектуры превратила его в универсальный шаблон для десятков вариантов malware. Прямые наследники — Aisuru и BotenaGo — унаследовали ключевые операционные методологии, среди которых:
- автоматизированное сканирование IP-диапазонов;
- подбор паролей по заводским словарям;
- заражение через известные, но редко патченные уязвимости прошивок.
Даже после того как создатели оригинального Mirai понесли правовую ответственность, их детище продолжило эволюционировать, прочно закрепившись в ландшафте глобальных угроз.
Регуляторный вакуум и порочный круг SDK
Попытки внедрить обязательные требования кибербезопасности для IoT пока остаются фрагментарными. Производители де-факто обладают значительной свободой в отношении безопасности своих продуктов. Массовые уязвимости закладываются ещё на стадии проектирования — из-за бесконтрольного использования комплектов разработки программного обеспечения (SDK). Небезопасные компоненты, однажды попавшие в прошивку, годами могут оставаться без исправлений в готовых изделиях и поступать на прилавки.
Наиболее вопиющий пример — устаревший HTTP-сервер Boa, который до сих пор обнаруживается почти на пятистах тысячах публично доступных хостов. Маршрутизаторы, IP-камеры и другие устройства выходят из коробки с конфигурациями по умолчанию, которые конечные пользователи практически не меняют. Это делает их идеальными целями для автоматизированных атак.
UPnP — протокол, который сам открывает двери атакующим
Реализации Universal Plug and Play (UPnP) кратно усугубили уязвимость домашних и корпоративных сетей. Многие устройства сохраняют активную функциональность UPnP, позволяющую автоматически открывать порты во внутренних сетях. Если злоумышленник скомпрометирует хотя бы одно устройство в такой сети, протокол становится готовым туннелем для дальнейшего проникновения, бокового перемещения или включения узла в инфраструктуру DDoS-атак. Таким образом, системные просчёты на уровне стандартов и производства превращают рядовой роутер в опорный пункт ботнета, унаследовавшего тактику Mirai.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



