КИБЕРБЕЗОПАСНОСТЬ

Ботнет JDY расширил разведку против военных сетей США

Сеть JDY выросла с 650 до более чем 1500 заражённых устройств и активнее сканирует военные сети США в поиске уязвимой инфраструктуры.

✍️ Редакция iTech News | 11.06.2026 | ⏱ 5 мин | Источник: BleepingComputer
💀

Сеть заражённых роутеров и IoT-устройств JDY выросла примерно с 650 активных узлов в январе 2024 года до более чем 1500 к июню 2026-го и при этом заметно расширила разведку против американской инфраструктуры. Для тех, кто отвечает за периметр, это важный сигнал: ботнет JDY не пытается шумно валить сервисы, а методично ищет свежие дыры в сетях, где ошибка в одном пограничном устройстве может открыть путь дальше.

Об этом сообщает BleepingComputer со ссылкой на исследование Black Lotus Labs компании Lumen. По наблюдениям аналитиков, у JDY по-прежнему выраженный фокус на США: там находится значительная часть скомпрометированных устройств, и именно там наиболее активно сканируются военные и связанные с ними сети. Речь не о классическом ботнете из учебников нулевых, который собирают ради DDoS-мощности. Здесь логика другая: распределённая сеть занимается разведкой, собирает отпечатки сервисов, баннеры, TLS-сертификаты и другую техническую телеметрию, а затем передаёт результат операторам, которым нужно быстро понять, где можно зацепиться за только что опубликованную уязвимость.

Это и делает историю неприятной. Исследователи прямо связывают активность JDY с практикой китайских APT-групп, включая ранее упоминавшийся Volt Typhoon: сначала появляется публичная информация о новой уязвимости, затем начинается масштабное прощупывание внешней поверхности, а дальше собранные данные быстро превращаются в вполне прикладные действия. Black Lotus Labs отдельно подчёркивает, что наиболее заметной целью остаются структуры, связанные с американскими военными. Для бизнеса и госорганизаций это плохая новость по простой причине: между раскрытием уязвимости и её эксплуатацией остаётся всё меньше времени, а окно на спокойный патчинг превращается в роскошь.

По технической части JDY выглядит достаточно утилитарно и потому опасно. В число заражённых устройств вошли решения Cisco, Araknis, Mimosa Networks, Ubiquiti, DrayTek, Hikvision и Linksys на архитектурах MIPS, MIPS64, MIPSEL и MIPSEL64. Набор функций у малвари заточен под сетевую разведку: TCP- и UDP-сканирование, SSL/TLS-сканирование, ICMP-probing, сбор баннеров, выгрузку TLS-сертификатов и протокольный fingerprinting через загружаемые наборы правил. Управление строится через скрытые сервисы Tor, которые работают как инфраструктура командования и контроля, а в отдельных случаях используется и открытый фреймворк обратной оболочки и управления хостами Platypus. Внутри схема довольно прямолинейная: клиент регистрируется в центральной Dispatch Service, получает задания на сканирование, выполняет их, сжимает результаты и отправляет обратно.

Самая показательная деталь в отчёте связана с тем, насколько быстро операторы реагируют на свежие публикации об уязвимостях. Lumen зафиксировала, что JDY начал сканировать цели под CVE-2026-35616 вскоре после того, как Fortinet публично раскрыла проблему в FortiClient EMS. Для защитников это почти идеальная иллюстрация современной математики атак: не нужно сразу иметь эксплойт под каждую дыру, достаточно сначала быстро понять, где вообще стоит уязвимый сервис, какие версии торчат наружу и кто по-прежнему живёт с настройками по умолчанию. Дальше на сцену выходят уже не сканеры, а люди или инструменты, которые умеют монетизировать найденное окно.

Отдельного внимания заслуживает реализация TCP-сканирования. По данным исследователей, если малварь получает достаточно привилегий и может открыть raw socket, она переходит к более быстрому и менее заметному SYN-сканированию с самодельными TCP-пакетами. В отчёте упоминается фиксированный исходный порт 19000, последовательный перебор портов назначения и пакетная обработка тысяч целей. Иными словами, речь идёт не о ленивом «постучаться и посмотреть, что ответит», а о вполне инженерно собранном инструменте для ускоренной разведки. Для команд мониторинга это означает, что аномальный исходящий сетевой шум с периферийных устройств больше нельзя списывать на экзотику или кривую прошивку. Иногда это уже не баг, а чей-то чужой инвентарь.

В этой истории есть и более широкий контекст. Американское агентство CISA и раньше предупреждало о рисках, связанных с плохо защищёнными SOHO-роутерами и веб-интерфейсами управления на сетевых устройствах. Рекомендации звучат почти скучно: убирать лишние интернет-доступные административные панели, ограничивать удалённый доступ, менять дефолтные учётные данные, вовремя обновлять прошивки и следить за необычной исходящей активностью. Но именно на таких скучных вещах и строится половина крупных инцидентов. JDY показывает, что домашние и небольшие офисные железки давно перестали быть маргинальной целью. Теперь это удобный распределённый слой для разведки, который одновременно дешёв, массов и часто живёт вне нормального цикла инвентаризации и патч-менеджмента.

Для русскоязычной IT-аудитории здесь нет экзотики уровня «это происходит где-то у них». У многих компаний филиалы, подрядчики, удалённые сотрудники, складская и производственная периферия, камеры, контроллеры, резервные каналы, старые роутеры в переговорках и десятки устройств, которые когда-то включили и больше не трогали. Ботнет JDY полезен атакующим именно тем, что питается такой серой зоной. Разработчикам и DevOps-командам это напоминает простую вещь: безопасный SDLC и хороший код не спасают, если на краю сети висит забытый шлюз с открытой админкой. А для ИТ-руководителей это ещё один аргумент перестать считать сетевую периферию «непродуктовой» частью инфраструктуры, которой можно заниматься по остаточному принципу.

Скорее всего, таких сетей разведки станет больше, а их цикл реакции на disclosure новых уязвимостей продолжит сжиматься. Когда ботнет превращается не в дубину, а в распределённую систему поиска слабых мест, выигрывает не тот, у кого красивее SOC-дашборд, а тот, кто быстрее закрывает периметр и лучше понимает, что именно у него торчит наружу. Детали исследования и исходный пересказ можно посмотреть в BleepingComputer.

Поделиться: Telegram X LinkedIn