¿Quién mató a Mozi? Finalmente poner fin a la botnet zombi de IoT
investigación de ESET
Cómo ESET Research descubrió un interruptor de apagado que acabó con una de las botnets más prolíficas
01 de noviembre de 2023
•
,
3 minutos. leer

En agosto de 2023, la infame botnet Mozi, conocida por explotar vulnerabilidades en cientos de miles de dispositivos IoT cada año, experimentó una caída repentina e inesperada en su actividad. Observado por primera vez en India el 8 de agosto.Th2023 y una semana después en China el 16 de agosto.ThEsta misteriosa desaparición dejó a los robots de Mozi despojados en gran medida de su funcionalidad.

Nuestra investigación sobre este evento nos llevó al descubrimiento de un interruptor de apagado el 27 de septiembre.Th, 2023. Descubrimos la carga útil de control (archivo de configuración) en un mensaje del Protocolo de datagramas de usuario (UDP) que carecía de la encapsulación típica del protocolo Distributed Sloppy Hash Table (BT-DHT) de BitTorrent. La persona detrás de la eliminación envió la carga útil de control ocho veces, cada vez indicando al bot que descargara e instalara una actualización de sí mismo a través de HTTP.
El interruptor de apagado demostró varias características que incluyen:
- Matar el proceso principal, es decir, el malware Mozi original,
- Deshabilitar algunos servicios del sistema como sshd y dropbear,
- Reemplazando el archivo Mozi original consigo mismo,
- Ejecutando algunos comandos de configuración de enrutador/dispositivo,
- Deshabilitar el acceso a varios puertos (iptables -j SOLTAR), Y
- Establecer el mismo estado que el archivo Mozi original reemplazado
Identificamos dos versiones de la carga útil de control, y la última actúa como un sobre que contiene la primera con cambios menores como: B. agregar una función para hacer ping a un servidor remoto, que probablemente tenía fines estadísticos.
A pesar de la drástica reducción de la funcionalidad, los bots de Mozi se mantuvieron persistentes, lo que sugiere una eliminación deliberada y calculada. Nuestro análisis del interruptor de apagado muestra una fuerte conexión entre el código fuente original de la botnet y los archivos binarios utilizados recientemente, así como el uso de las claves privadas correctas para firmar la carga útil de control (consulte la Figura 2).


Esto nos lleva a plantear la hipótesis de que hay dos posibles autores de este cierre: los creadores de la botnet Mozi o las fuerzas del orden chinas que obligan a los creadores a cooperar. Los ataques consecutivos a bots en India y luego en China sugieren que el cierre fue deliberado: un país fue atacado primero y el otro una semana después.

La desaparición de una de las botnets de IoT más prolíficas es un caso fascinante de ciencia forense cibernética y nos proporciona información técnica fascinante sobre cómo se crean, operan y desmantelan dichas botnets en la naturaleza. Seguimos investigando este caso y publicaremos un análisis detallado en los próximos meses. Pero por ahora la pregunta sigue siendo: ¿quién mató a Mozi?
Si tiene alguna pregunta sobre nuestra investigación publicada en WeLiveSecurity, contáctenos en [email protected].
ESET Research proporciona informes de inteligencia y fuentes de datos privados de APT. Si tiene alguna pregunta sobre este servicio, visite Inteligencia de amenazas de ESET Página.
COI
archivos
|
SHA-1 |
Nombre del archivo |
reconocimiento |
Descripción |
|
758BA1AB22DD37F0F9D6FD09419BFEF44F810345 |
mozi.m |
Linux/Mozi.A |
Robot Mozi original. |
|
9DEF707F156DD4B0147FF3F5D1065AA7D9F058AA |
ud.7 |
Linux/Mozi.C |
Interruptor de apagado de bots Mozi. |
red
|
IP |
dominio |
Proveedor de alojamiento |
Visto por primera vez |
detalles |
|
157.119,75[.]dieciséis |
N / A |
AS135373 EFLYPRO-AS-AP EFLY NETWORK LIMITED |
20 de septiembre de 2023 |
Servidor de alojamiento Kill Switch |
Técnicas MITRE ATT&CK
Esta tabla fue creada con Versión 13 del marco MITRE ATT&CK.
|
táctica |
IDENTIFICACIÓN |
Apellido |
Descripción |
|
Desarrollo de recursos |
Compra de infraestructura: Servidores Privados Virtuales |
Los operadores de Mozi Kill Switch alquilaron un servidor eflycloud.com para alojar los archivos de actualización. Los operadores de Mozi Kill Switch han alquilado varios servidores que envían cargas útiles a través de redes BT-DHT. |
|
|
Primer acceso |
Explotar una aplicación disponible públicamente |
Los operadores del interruptor de apagado de Mozi enviaron un comando de actualización a los clientes de Mozi en una red BT-DHT. |
|
|
persistencia |
Scripts de inicialización de arranque o inicio de sesión: scripts RC |
El interruptor de apagado crea varios scripts, por ejemplo /etc/rc.d/rc.localpara crear estabilidad. |
|
|
Exfiltración |
Exfiltración a través de un protocolo alternativo: Exfiltración a través de un protocolo no cifrado que no es C2 |
El interruptor de apagado puede enviar un ping ICMP al operador con fines de monitoreo. |
|
|
Efectos |
Parada de servicio |
El interruptor de apagado detiene el servicio SSH y bloquea el acceso a él usando iptables. |
Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (el blog de la compañía de malware ESET)
Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.welivesecurity.com/en/eset-research/who-killed-mozi-finally-putting-the-iot-zombie-botnet-in-its-grave/
write a shot sentence in spanish about who ESET, the Cybersecurity company»
