
Недавно обнаруженная и уже исправленная критическая уязвимость в Wazuh Server стала инструментом злоумышленников для загрузки двух разных вариантов ботнета Mirai с целью организации масштабных распределённых DDoS-атак.
Компания Akamai, которая выявила первые случаи эксплуатации этой уязвимости в конце марта 2025 года, сообщила, что злоумышленники нацелились на CVE-2025-24016 — уязвимость с высоким уровнем риска (9.9 по шкале CVSS), позволяющую удалённо выполнять произвольный код на серверах Wazuh.
Эта брешь затрагивает все версии сервера, начиная с 4.4.0 и выше. Исправление вышло в феврале 2025 года — обновление до версии 4.9.1. Пример эксплуатации (PoC) был доступен сразу после выхода патча.
Суть проблемы — в API Wazuh: параметры в DistributedAPI сериализуются в JSON и десериализуются через функцию «as_wazuh_object» в файле framework/wazuh/core/cluster/common.py. Злоумышленник может внедрить вредоносный JSON, позволяющий удалённо запускать произвольный Python-код.
Компания Akamai зафиксировала, что уже через несколько недель после публикации кода эксплуатации два разных ботнета попытались использовать эту уязвимость — атаки происходили в начале марта и мае 2025 года.
«Это отличный пример того, как быстро операторы ботнетов начинают использовать новые уязвимости», — отмечают эксперты по безопасности Кайл Лефтон и Дэниел Мессинг.
В одном случае успешная атака запускает shell-скрипт, который скачивает полезную нагрузку Mirai с внешнего сервера («176.65.134[.]62») для разных архитектур. Специалисты считают, что это разновидности LZRD Mirai — ботнета, появившегося ещё в 2023 году.
Отметим, что LZRD не раз использовался в атаках на устаревшие IoT-устройства бренда GeoVision.
Анализ инфраструктуры «176.65.134[.]62» и связанных доменов выявил и другие версии Mirai — включая варианты LZRD с кодовыми именами «neon» и «vision», а также обновлённую версию V3G4.
Кроме того, ботнет пытался атаковать уязвимости в Hadoop YARN, роутерах TP-Link Archer AX21 (CVE-2023-1389) и ZTE ZXV10 H108L.
Вторая ботнет-сеть работает по похожему принципу — через вредоносный shell-скрипт она распространяет другой вариант Mirai, известный как Resbot (или Resentual).
«Отличительной чертой этой сети стала языковая направленность: она распространяет вредоносное ПО через домены с итальянскими названиями, что говорит о прицеле на устройства итальянскоязычных пользователей», — рассказали исследователи.
Этот ботнет распространяется через FTP (порт 21), сканирует Telnet и использует уязвимости в роутерах Huawei HG532 (CVE-2017-17215), Realtek SDK (CVE-2014-8361) и TrueOnline ZyXEL P660HN-T v1 (CVE-2017-18368).
«Распространение Mirai продолжается без серьёзных замедлений: исходный код ботнета легко адаптируется и активно используется для создания новых сетей», — подчёркивают эксперты. «Операторы часто быстро используют свежие уязвимости, добиваясь успешных атак».
По данным StormWall, первые три месяца 2025 года оказались особенно тяжёлыми для Китая, Индии, Тайваня, Сингапура, Японии, Малайзии, Гонконга, Индонезии, Южной Кореи и Бангладеш — эти страны стали главными мишенями атак в Азиатско-Тихоокеанском регионе.
«Рост атак через API-флуды и carpet bombing опережает традиционные TCP/UDP-атаки, заставляя компании искать более изощрённые и адаптивные способы защиты», — говорится в отчёте. «На фоне геополитической напряжённости активизировались хактивисты и государственно спонсируемые киберпреступники, особенно атакующие государственные структуры и Тайвань».
Это происходит на фоне предупреждений ФБР США о ботнете BADBOX 2.0, который заразил миллионы устройств (почти все произведённые в Китае), превращая их в прокси-сервера для преступников.
«Киберпреступники получают несанкционированный доступ к домашним сетям либо через заражённые устройства ещё до покупки, либо благодаря ПО с бэкдорами, загружаемому во время настройки», — отмечает ФБР.
«BADBOX 2.0 контролирует миллионы заражённых устройств и использует множество скрытых прокси-дверей, которые преступники сдают в аренду или предоставляют бесплатно для разных незаконных операций».
Если вам понравилась эта статья, подпишитесь, чтобы не пропустить еще много полезных статей!
Премиум подписка — это доступ к эксклюзивным материалам, чтение канала без рекламы, возможность предлагать темы для статей и даже заказывать индивидуальные обзоры/исследования по своим запросам!
Подробнее о том, какие преимущества вы получите с премиум подпиской, можно узнать здесь
Также подписывайтесь на нас в:
- Telegram: https://t.me/gergenshin
- Youtube: https://www.youtube.com/@gergenshin
- Яндекс Дзен: https://dzen.ru/gergen
- Официальный сайт: https://www-genshin.ru





