13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

¿Quién mató a Mozi? Finalmente poner fin a la botnet zombi de IoT


investigación de ESET

Cómo ESET Research descubrió un interruptor de apagado que acabó con una de las botnets más prolíficas

¿Quién mató a Mozi?  Finalmente poner fin a la botnet zombi de IoT

En agosto de 2023, la infame botnet Mozi, conocida por explotar vulnerabilidades en cientos de miles de dispositivos IoT cada año, experimentó una caída repentina e inesperada en su actividad. Observado por primera vez en India el 8 de agosto.Th2023 y una semana después en China el 16 de agosto.ThEsta misteriosa desaparición dejó a los robots de Mozi despojados en gran medida de su funcionalidad.

Figura 1 Caída repentina de la actividad de Mozi en todo el mundo (arriba), India (centro) y China (abajo)
Figura 1. Caída repentina de la actividad de Mozi en todo el mundo (arriba), India (centro) y China (abajo)

Nuestra investigación sobre este evento nos llevó al descubrimiento de un interruptor de apagado el 27 de septiembre.Th, 2023. Descubrimos la carga útil de control (archivo de configuración) en un mensaje del Protocolo de datagramas de usuario (UDP) que carecía de la encapsulación típica del protocolo Distributed Sloppy Hash Table (BT-DHT) de BitTorrent. La persona detrás de la eliminación envió la carga útil de control ocho veces, cada vez indicando al bot que descargara e instalara una actualización de sí mismo a través de HTTP.

El interruptor de apagado demostró varias características que incluyen:

  • Matar el proceso principal, es decir, el malware Mozi original,
  • Deshabilitar algunos servicios del sistema como sshd y dropbear,
  • Reemplazando el archivo Mozi original consigo mismo,
  • Ejecutando algunos comandos de configuración de enrutador/dispositivo,
  • Deshabilitar el acceso a varios puertos (iptables -j SOLTAR), Y
  • Establecer el mismo estado que el archivo Mozi original reemplazado

Identificamos dos versiones de la carga útil de control, y la última actúa como un sobre que contiene la primera con cambios menores como: B. agregar una función para hacer ping a un servidor remoto, que probablemente tenía fines estadísticos.

A pesar de la drástica reducción de la funcionalidad, los bots de Mozi se mantuvieron persistentes, lo que sugiere una eliminación deliberada y calculada. Nuestro análisis del interruptor de apagado muestra una fuerte conexión entre el código fuente original de la botnet y los archivos binarios utilizados recientemente, así como el uso de las claves privadas correctas para firmar la carga útil de control (consulte la Figura 2).

Figura 2 Fragmentos de código del ejemplo original de Mozi (izquierda) comparados con el ejemplo de Kill Switch 2023 (derecha)
Figura 2. Fragmentos de código del ejemplo original de Mozi (izquierda) comparados con el ejemplo de Kill Switch 2023 (derecha)
Figura 3 Diagrama de flujo de control
Figura 3. Diagrama de flujo de control del ejemplo original de Mozi (izquierda) en comparación con el ejemplo de Kill Switch 2023 (derecha)

Esto nos lleva a plantear la hipótesis de que hay dos posibles autores de este cierre: los creadores de la botnet Mozi o las fuerzas del orden chinas que obligan a los creadores a cooperar. Los ataques consecutivos a bots en India y luego en China sugieren que el cierre fue deliberado: un país fue atacado primero y el otro una semana después.

Figura 4 Línea de tiempo de Mozi
Figura 4. Línea de tiempo de Mozi

La desaparición de una de las botnets de IoT más prolíficas es un caso fascinante de ciencia forense cibernética y nos proporciona información técnica fascinante sobre cómo se crean, operan y desmantelan dichas botnets en la naturaleza. Seguimos investigando este caso y publicaremos un análisis detallado en los próximos meses. Pero por ahora la pregunta sigue siendo: ¿quién mató a Mozi?

Si tiene alguna pregunta sobre nuestra investigación publicada en WeLiveSecurity, contáctenos en [email protected].
ESET Research proporciona informes de inteligencia y fuentes de datos privados de APT. Si tiene alguna pregunta sobre este servicio, visite Inteligencia de amenazas de ESET Página.

COI

archivos

SHA-1

Nombre del archivo

reconocimiento

Descripción

758BA1AB22DD37F0F9D6FD09419BFEF44F810345

mozi.m

Linux/Mozi.A

Robot Mozi original.

9DEF707F156DD4B0147FF3F5D1065AA7D9F058AA

ud.7

Linux/Mozi.C

Interruptor de apagado de bots Mozi.

red

IP

dominio

Proveedor de alojamiento

Visto por primera vez

detalles

157.119,75[.]dieciséis

N / A

AS135373 EFLYPRO-AS-AP EFLY NETWORK LIMITED

20 de septiembre de 2023

Servidor de alojamiento Kill Switch

Técnicas MITRE ATT&CK

Esta tabla fue creada con Versión 13 del marco MITRE ATT&CK.

táctica

IDENTIFICACIÓN

Apellido

Descripción

Desarrollo de recursos

T1583.003

Compra de infraestructura: Servidores Privados Virtuales

Los operadores de Mozi Kill Switch alquilaron un servidor eflycloud.com para alojar los archivos de actualización.

Los operadores de Mozi Kill Switch han alquilado varios servidores que envían cargas útiles a través de redes BT-DHT.

Primer acceso

T1190

Explotar una aplicación disponible públicamente

Los operadores del interruptor de apagado de Mozi enviaron un comando de actualización a los clientes de Mozi en una red BT-DHT.

persistencia

T1037.004

Scripts de inicialización de arranque o inicio de sesión: scripts RC

El interruptor de apagado crea varios scripts, por ejemplo /etc/rc.d/rc.localpara crear estabilidad.

Exfiltración

T1048.003

Exfiltración a través de un protocolo alternativo: Exfiltración a través de un protocolo no cifrado que no es C2

El interruptor de apagado puede enviar un ping ICMP al operador con fines de monitoreo.

Efectos

T1489

Parada de servicio

El interruptor de apagado detiene el servicio SSH y bloquea el acceso a él usando iptables.



Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (el blog de la compañía de malware ESET)

Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.welivesecurity.com/en/eset-research/who-killed-mozi-finally-putting-the-iot-zombie-botnet-in-its-grave/

write a shot sentence in spanish about who ESET, the Cybersecurity company»

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *