Moobot IoT-botnet forráskódjában
A Censys ARC egy hibásan konfigurált, nyilvánosan elérhető könyvtárban megtalálta a Moobot IoT-botnet forráskódját, aktív DDoS-eszközöket, támadási naplókat és egy hamis kínai személyazonosság-ellenőrző szolgáltatást. A Moobot a Mirai leszármazottja, gyengén védett hálózati eszközöket fertőz, majd C2-n keresztül DDoS-támadásokra használja őket. A feltárt kódban az ismert 0x336699 C2-azonosító és randomizációs seed mellett egy korábban nem dokumentált download-and-execute funkció is szerepel, a C2 tetszőleges ELF payload letöltésére és futtatására utasíthatná a fertőzött eszközöket. A funkció a vizsgált verzióban inaktív, de technikailag magyarázatot adhat arra, hogyan használhatta korábban az orosz GRU-hoz kötött APT28 a Moobot által kompromittált eszközöket további malware telepítésére.
Ugyanezen infrastruktúrán találták a StresD Pro+ fizetős DoS-panelt is, amely nem a botnetet vezérli, hanem saját szerveréről támad Minecraft Bedrock/RakNet célpontokat. A rendszerben 16 aktív felhasználó és egyetlen nap alatt 32 támadás szerepelt, a panel közben saját ügyfeleinek IP-címét, böngészőjét, hardveradatait és fingerprintjét is naplózta.
A Censys augusztusban továbbra is aktív Moobot C2-t figyelt meg a 162.141.92[.]192:14123 címen, ahonnan több mint 500 rövid támadási utasítást észleltek. A jelenlegi infrastruktúrát pénzügyileg motivált szereplőhöz kötik, és nincs bizonyíték arra, hogy a mostani operátor állami csoporttal állna kapcsolatban.