資安研究人員揭露了一個名為 xlabs_v1 的新型 Mirai 變種惡意軟體,該軟體利用暴露在外的 Android Debug Bridge (ADB) 來招募設備,使其能夠發動分散式阻斷服務 (DDoS) 攻擊。
Hunt.io 在一份詳細報告中指出,他們在荷蘭託管的一個伺服器(IP 位址為 "176.65.139[.]44")上發現了一個未經身份驗證即可存取的暴露目錄,從而發現了此惡意軟體。
Hunt.io 表示,該惡意軟體支援 TCP、UDP 和原始協定的 21 種洪水攻擊變體,包括 RakNet 和 OpenVPN 形狀的 UDP,能夠繞過消費級 DDoS 防護。它被作為一種 DDoS 租賃服務提供,專門針對遊戲伺服器和 Minecraft 主機。
xlabs_v1 之所以引人注目,是因為它會尋找在 TCP 連接埠 5555 上暴露 ADB 服務的 Android 設備。這意味著任何預設啟用此工具的設備,例如 Android 電視盒、機上盒、智慧電視,都可能成為潛在目標。
除了 Android APK("boot.apk")之外,該惡意軟體還支援涵蓋 ARM、MIPS、x86-64 和 ARC 的多架構建置,這表明它也旨在針對家用路由器和物聯網 (IoT) 硬體。
其結果是一個專門建置的殭屍網路,能夠接收來自操作員面板("xlabslover[.]lol")的攻擊指令,並按需產生大量垃圾流量,特別是將 DDoS 攻擊導向遊戲伺服器。
Hunt.io 解釋說:「該機器人是靜態連結的 ARMv7,運行在精簡的 Android 韌體上,並透過 ADB-shell 貼入 /data/local/tmp 來傳遞。」「操作員的九種變體酬載列表針對的是預設啟用 ADB 的 Android 電視盒、機上盒、智慧電視和物聯網級 ARM 硬體。」
有證據表明,該 DDoS 租賃服務採用基於頻寬的分級定價。此評估基於其頻寬分析例程,該例程會收集受害者的頻寬和地理位置資訊。
此組件會向地理位置上最近的 Speedtest 伺服器開啟 8,192 個並行 TCP 連接,使其飽和 10 秒鐘,然後將測得的數據傳輸速率回報給面板。Hunt.io 指出,其目標是為付費客戶將每個受感染的設備分配到相應的定價等級。
這裡需要注意的一個重要方面是,該殭屍網路在發送以每秒百萬位元組 (Mbps) 為單位的頻寬資訊後才會存在,這意味著由於缺乏持久性機制,操作員必須透過相同的 ADB 漏洞利用通道第二次重新感染該設備。
Hunt.io 表示:「該機器人不會將自身寫入磁碟持久性位置,不會修改 init 腳本,不會建立 systemd 單位,也不會註冊 cron 作業。」「這種設計表明操作員將頻寬探測視為一種不頻繁的艦隊等級更新操作,而不是每次攻擊前的預飛檢查,而由此產生的退出和重新感染週期是其設計意圖。」
xlabs_v1 還設有一個「殺手」子系統,用於終止競爭對手,以便將受害設備的全部上行頻寬獨佔,並將其用於發動 DDoS 攻擊。目前尚不清楚是誰在幕後操縱此惡意軟體,但威脅行為者使用的代號是「Tadashi」,這可以從每個機器人建置中嵌入的 ChaCha20 加密字串得到證實。
對共置基礎設施的進一步分析發現,主機 176.65.139[.]42 上有一個 VLTRig Monero 挖礦工具包,儘管目前尚不清楚這兩組活動是否為同一威脅行為者所為。
Hunt.io 評論道:「從商業犯罪的角度來看,xlabs_v1 屬於中等水平。它比典型的腳本小子 Mirai 分支更複雜,但不如頂級的商業 DDoS 租賃服務那麼複雜。」「該操作員正在以價格和攻擊多樣性而非技術複雜性進行競爭。家用物聯網設備、家用路由器和小型遊戲伺服器營運商是其目標。」
此發展之際,Darktrace 透露,其蜜罐網路中一個故意配置錯誤的 Jenkins 實例遭到未知威脅行為者的攻擊,試圖從遠端伺服器("103.177.110[.]202")部署一個 DDoS 殭屍網路,同時採取措施規避偵測。
該公司表示:「遊戲專用的 DoS 技術進一步凸顯了遊戲產業持續受到網路攻擊者的廣泛針對。」「此殭屍網路可能已經被用於攻擊遊戲伺服器,提醒伺服器營運商確保採取適當的緩解措施。」