Утечка Moobot раскрыла код ботнета и инструменты DDoS-атак

Некорректно настроенный открытый каталог на IP-адресе 86.53.111.212:8080 привел к утечке исходного кода и операционных данных, связанных с Moobot, ботнетом для IoT-устройств, производным от Mirai. В опубликованных материалах также обнаружили независимые инструменты для проведения атак на отказ в обслуживании и мошеннический китайский сервис верификации личности.

Материалы собрали 30 июля 2026 года. Они включали журналы атак, которые свидетельствуют о продолжении работы нескольких сервисов после санкционированного судом нарушения работы ботнета Moobot в феврале 2024 года.

В исходном коде нашли функции загрузки ELF-бинарных файлов

Восстановленный исходный код Moobot содержит идентификаторы, связанные с известными образцами вредоносной программы. Среди них заголовок регистрации C2 0x336699 и 32-символьный случайный строковый сид w5q6he3dbrsgmclkiu4to18npavj702f.

Moobot использует собственный протокол C2, аналогичный протоколу Mirai. Он поддерживает команды для управления зараженными устройствами и запуска сетевых наводнений, или flood-атак.

Исходный код также содержит две ранее не задокументированные подпрограммы загрузки и выполнения. Они находились в неактивном состоянии. Одна была закомментирована, а другая никогда не вызывалась.

При активации эта функциональность позволяла бы оператору C2 направлять зараженные устройства на загрузку ELF-бинарного файла по HTTP, сохранять его в виде исполняемого файла, переименовывать, создавать дочерний процесс с помощью fork и запускать его.

Эта возможность рассматривается как правдоподобный механизм зафиксированного переиспользования Moobot группировкой APT28. Способ, которым группировка получила доступ к соответствующей инфраструктуре, остается неизвестным.

StresD Pro+ запускала DoS-атаки с промежуточного сервера

В открытом каталоге также находилась StresD Pro+, панель управления DDoS-атаками на базе Node.js, Express и WebSocket. В ней были предусмотрены отдельные сервисы для пользователей и администраторов.

На дату сбора данных записи панели фиксировали 32 атаки с участием шести клиентов.

В отличие от Moobot, панель запускала локальный Python-скрипт, который генерировал трафик непосредственно с staging server. Поэтому активность относилась к атакам типа DoS, а не к распределенным атакам.

Скрипт был нацелен на серверы Minecraft Bedrock Edition. Он выполнял рукопожатие RakNet, отправлял некорректные инкапсулированные пакеты и рандомизированные последовательности NACK.

Сервис на порту 3000 имитировал китайскую систему верификации личности

Отдельный сервис на порту 3000 имитировал китайскую систему верификации личности, которую используют органы общественной безопасности.

Исходный код показал, что передаваемые имена и 18-значные номера национальных удостоверений личности Китая отправлялись стороннему API. Полученный ответ возвращался в виде результата о совпадении или поддельной личности.

В августе обнаружили активный C2 Moobot

Позднее в ходе мониторинга выявили активный C2 Moobot по адресу 162.141.92.192:14123. Он был связан более чем с 500 задачами атак короткой продолжительности в августе 2026 года.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: