Хакеры начали активно использовать уязвимость CVE-2024-3721, чтобы взломать устройства TBK DVR и создавать DDoS-ботнет под названием Nexcorium. Это ставит под угрозу безопасность большого числа IoT-устройств, которые сегодня крайне популярны и в большинстве случаев имеют слабую защиту.
Атаки на устройства TBK DVR
Уязвимость CVE-2024-3721 (оценка CVSS — 6.3) затрагивает цифровые видеорегистраторы TBK DVR-4104 и DVR-4216. Исследования Fortinet FortiGuard Labs и Palo Alto Networks показывают, что злоумышленники используют данную уязвимость для внедрения Nexcorium на уязвимые устройства. "Устройства IoT стали привлекательной мишенью для массовых атак, так как часто имеют слабую защиту и редко обновляются", — отметил исследователь безопасности Винсент Ли.
Методы эксплуатации уязвимости
Хакеры разрабатывают сценарии, которые позволяют им загружать скрипты-логовики на взломанные устройства, запускающие ботнет-пayload в зависимости от архитектуры системы на базе Linux. При активации вредоносное ПО показывает сообщение "nexuscorp has taken control". Также Nexcorium использует exploit для уязвимости CVE-2017-17215 для атаки на роутеры Huawei, что позволяет злоумышленникам запрашивать доступ к системе с использованием заранее заэтих логинов и паролей.
Согласно исследованиям, если удается успешно войти через Telnet, ботнет получает доступ к системе, устанавливает свои приложения для соблюдения постоянного доступа и связывается с удаленным сервером для получения дальнейших команд для организации DDoS-атак. После установления постоянного доступа, вредоносное ПО удаляет свои первоначальные установочные файлы.
Что это значит для пользователей и организаций
Для пользователей и организаций, использующих старые устройства, это — сигнал о необходимости обновления систем и активной защиты своих устройств IoT. Опасность, связанная с ботнетами, лишь растет: использование известной уязвимости означает, что время для наладки безопасности истекает. Известно, что к программе Nexcorium добавляются новые функции, что предполагает возможность эволюции ботнета и его адаптацию к новым угрозам.
Как это показывает ситуация, уязвимости в устройствах могут представлять собой риски не только для простых пользователей, но и для коммерческих структур. Ботнеты могут быть использованы для осуществления атак на серверы, что может привести к значительным сбоям в обслуживании и финансовым потерям.
Следующий шаг — это план по исправлению уязвимостей и активная борьба с ботнетами, которые могут угрожать IoT-системам в следующем квартале. Необходимо активно следить за обновлениями от производителей и обновлять свои устройства, чтобы не стать жертвой таких атак.