Новый ботнет C0XMO использует уязвимость CVE-2021-27137 в прошивке DD-WRT, чтобы захватывать роутеры и превращать их в узлы для DDoS-атак. Для IT-команд это неприятная новость не только из мира сетевой безопасности: речь уже не про один класс устройств, а про конструктор, который умеет переезжать между ARM, MIPS, PowerPC, x86 и другими архитектурами, а заодно вычищать с хоста чужое вредоносное ПО.
Об этом сообщает BleepingComputer со ссылкой на исследование Fortinet. По данным исследователей, C0XMO — это новая вариация старого семейства Gafgyt, но заметно более собранная в инженерном смысле. В одном из наблюдений ботнет атаковал японскую технологическую компанию, хотя IP-адрес источника трафика принадлежал устройству в Германии. Сам по себе такой маршрут никого уже не удивляет, но он хорошо показывает масштаб проблемы: заразившийся IoT-узел в одной стране становится рабочим инструментом против цели в другой, без особой драмы и почти без порога входа.
Точка входа — CVE-2021-27137, переполнение буфера в DD-WRT из-за недостаточной проверки пользовательского ввода. Уязвимость не требует аутентификации и позволяет выполнить произвольный код на устройстве. Для операторов ботнета это почти идеальный сценарий: не нужно красть сессию администратора, не нужно ждать, пока кто-то откроет письмо, не нужно даже особенно изощряться. Достаточно найти доступный снаружи узел и попытаться зайти через известный дефект. Дальше вредоносная цепочка подкачивает Python-скрипт, который ставит зависимости вроде requests, paramiko и beautifulsoup4 и начинает уже более широкую работу по сети.
Этот скрипт — важная часть всей истории. Он сканирует интернет-узлы по типовым портам, включая 22, 23, 80, 443, 7547, 8080, 8443 и 8888, пытается подбирать слабые Telnet- и SSH-учетные данные, определяет архитектуру процессора и подсовывает совместимый бинарник C0XMO. Исследователи нашли сборки под ARM, MIPS, PowerPC, SuperH, x86, x86_64 и другие платформы. В списке потенциальных целей фигурируют не только роутеры, но и DVR, платформы видеоменеджмента и Android-устройства. Иначе говоря, если в инфраструктуре есть старый сетевой край, коробка для видеонаблюдения или «временное» Android-устройство, про которое все забыли после пилота, оно вполне может стать следующим кандидатом на тихую карьеру в DDoS-индустрии.
После закрепления на устройстве ботнет C0XMO действует без лишней скромности. Он копирует себя в скрытые директории вроде /tmp/.sys, /var/tmp/.sys и /dev/shm/.sys, прописывает cron-задачи с перезапуском каждые 15 минут и правит shell startup-файлы, чтобы переживать ребуты и попытки поверхностной очистки. Но самая показательная деталь — поведение после заражения. Вредонос ищет запущенные процессы конкурирующих ботнетов, а также инструменты red team, средства разработки и сетевые сервисы, которые могут мешать его работе, и завершает их. Причем не ограничивается kill-процессом: удаляет бинарники и вычищает механизмы персистентности, включая cron, init-скрипты, system services и shell profile entries. Это уже не поведение «одноразового» IoT-червя, а вполне прагматичная зачистка площадки под собственную эксплуатацию.
Полезная для атакующего часть тоже собрана добротно. После установки malware подключается к жестко заданному C2-адресу через кастомный многошаговый handshake с magic strings и shared secrets, а затем ждет команд. Поддерживается 19 методов DDoS, в том числе UDP-, TCP-, SYN- и ICMP-флуды, ping of death, NTP- и Memcached-амплификация, UDP-флуды против голосового трафика Discord и специфические flood-методы под инфраструктуру Valve. То есть оператор получает не просто зараженный зоопарк устройств, а уже готовый набор для шумных сетевых атак с возможностью переключать технику под задачу. Для компаний это значит простую вещь: компрометация периферийного железа сегодня может бить не только по доступности самого устройства, но и по внешнему периметру, репутации, каналам связи и отношениям с провайдерами.
На этом фоне особенно важна оценка Fortinet: исследователи называют архитектуру и набор возможностей C0XMO заметно более продвинутыми по сравнению с ранними IoT-ботнетами и типичными образцами Gafgyt. Формулировка сухая, но смысл ясен. Рынок давно привык думать о Mirai-подобных кампаниях как о чем-то довольно примитивном: сканер, брутфорс, простая персистентность, DDoS по команде. Здесь же видно разделение функций, модульность и возможность отдельно развивать техники эксплуатации, список поддерживаемых архитектур и логику бокового перемещения, не переписывая основной полезный груз. Для защитников это плохая новость: уязвимый edge теперь интересен не только из-за одной CVE, а как база для последующих обновлений кампании.
Для разработчиков и инфраструктурных команд вывод неприятно приземленный. Риск сидит не в экзотике, а в том, что обычно живет вне основного цикла обновлений: роутеры в филиалах, DVR в офисах, видеоплатформы, Android-терминалы, лабораторные стенды, старые коробки у подрядчиков. Если на таких устройствах включен удаленный доступ, используются дефолтные или слабые пароли, а прошивки обновлялись в стиле «работает и не трогай», то заражение становится вопросом статистики. Особенно там, где IT и OT, безопасность и эксплуатация до сих пор живут отдельными календарями. В такой схеме ботнет сначала появляется на периферии, потом начинает двигаться внутрь, а замечают это уже на этапе странного трафика, жалоб провайдера или внезапной недоступности сервисов.
Практический минимум защиты выглядит скучно, но скука здесь полезна: обновлять прошивки, убирать ненужный remote access, менять типовые админские учетные данные на уникальные и не держать Telnet открытым просто потому, что «так было удобнее три года назад». Проблема в том, что ботнет C0XMO хорошо ложится на главный сценарий IoT-безопасности 2026 года: атакующим больше не нужен один громкий zero-day, когда по интернету разбросаны тысячи устройств с давно известными дырами, слабыми паролями и забытым доступом. И чем модульнее становятся такие ботнеты, тем меньше это похоже на стихийный шум из мира дешевых железок и тем больше — на нормальную, пусть и криминальную, инженерную разработку.
Главный вопрос теперь не в том, появятся ли новые версии C0XMO, а в том, сколько еще инфраструктуры на периферии компании продолжают считать «не совсем продом». Пока бизнес делит активы на важные и второстепенные, операторы ботнетов смотрят на них проще: если устройство доступно снаружи, умеет переживать перезагрузку и может генерировать трафик, значит, оно уже часть их продуктовой стратегии.