Домашний роутер может выглядеть совершенно исправным, раздавать Wi-Fi и годами стоять на полке, пока через него проходят чужие атаки. Исследователи обнаружили около 296 тысяч устройств, заражённых ботнетом Dysphoria. В сеть попали маршрутизаторы, шлюзы, IP-камеры и другая техника на базе Linux, которую злоумышленники используют для DDoS-атак и в качестве скрытых прокси-серверов.
Новые данные опубликовал фонд Shadowserver, присвоивший всем обнаруженным случаям заражения максимальный уровень опасности CRITICAL. Масштаб оказался заметно выше прежних оценок. В конце июля специалисты XLab и CNCERT сообщали более чем о 200 тысячах устройств под контролем Dysphoria, а число одновременно активных заражённых устройств за пределами Китая в отдельные дни доходило до 239 тысяч.
Dysphoria распространяется довольно традиционными для IoT-ботнетов способами. Вредонос перебирает слабые пароли к Telnet и SSH, а также использует известные уязвимости удалённого выполнения кода. Среди целей встречаются домашние и офисные роутеры, сетевые шлюзы, камеры и другие устройства, которые часто годами работают со старой прошивкой и доступными из интернета интерфейсами управления. Исследователи нашли в арсенале Dysphoria как старые уязвимости, которыми ботнеты пользуются много лет, так и ошибки, обнаруженные сравнительно недавно.
Главная особенность Dysphoria связана не столько с количеством заражённых устройств, сколько с устройством управляющей инфраструктуры. Вместо обычных доменов создатели ботнета задействовали Ethereum Name Service и Solana Name Service. Через записи ENS и SNS вредонос получает адреса инфраструктуры, необходимой для связи. Такой подход усложняет отключение ботнета, поскольку защитники не могут просто добиться блокировки обычного домена у регистратора.
Операторы Dysphoria добавили ещё один уровень маскировки. Заражённые устройства могут работать промежуточными узлами между ботами и настоящими управляющими серверами. При анализе сетевого трафика исследователь видит адрес чужого заражённого устройства, а не реальный сервер операторов ботнета. Такая схема заметно усложняет поиск и блокировку инфраструктуры.
В конце июня разработчики пошли ещё дальше. Исследователи обнаружили отдельную версию Dysphoria, в которой вообще отсутствовали функции DDoS-атак. Единственной задачей заражённого устройства стала работа в качестве прокси и ретранслятора. Через несколько дней появилась автоматическая настройка проброса портов с помощью UPnP, позволяющая вредоносу обходить ограничения NAT и принимать подключения извне.
В результате обычный домашний IP-адрес можно использовать как промежуточную точку для чужого трафика. Злоумышленник получает возможность скрыть настоящий источник соединения, обходить ограничения по IP-адресам или прятать управляющие серверы за сетями ничего не подозревающих владельцев устройств. Таким образом Dysphoria постепенно превращается из классического DDoS-ботнета в распределённую инфраструктуру из домашних прокси-серверов.
Коммерческая составляющая у проекта тоже присутствует. На странице, которую исследователи связывают с Dysphoria, операторы заявляли мощность DDoS-атак до 4 Тбит/с и предлагали платные тарифы, стоимость которых зависела от продолжительности и пропускной способности атаки. XLab наблюдала атаки практически ежедневно, причём среди целей встречались интернет-сервисы и игровые проекты в разных странах.
Shadowserver рекомендует владельцам и администраторам потенциально затронутых устройств обновить прошивки, сменить административные пароли и учётные данные Telnet и SSH, отключить ненужный удалённый доступ и UPnP, а также проверить правила проброса портов. Старые устройства, для которых производитель больше не выпускает обновления безопасности, лучше заменить.