Исходный код Moobot оказался в открытом доступе из-за ошибки в настройке сервера

leer en español

8897
Исходный код Moobot оказался в открытом доступе из-за ошибки в настройке сервера

Неправильно настроенный каталог раскрыл код ботнета, журналы атак и инструменты операторов.

image

Одна забытая настройка сервера дала редкую возможность заглянуть внутрь действующей преступной инфраструктуры, когда специалисты Censys обнаружили в открытом каталоге исходный код ботнета Moobot, журналы атак и инструменты его операторов. Находка показала, что вредоносная сеть продолжает работать спустя два года после того, как американские власти нейтрализовали часть её инфраструктуры.

Moobot появился в 2019 году как один из многочисленных вариантов Mirai. Вредоносная программа заражает плохо защищённые сетевые устройства, связывает их с командным сервером и позволяет использовать получившуюся сеть для DDoS-атак. В феврале 2024 года Минюст США сообщил о ликвидации части инфраструктуры Moobot, которую группировка APT28 приспособила для собственных операций.

Тогда американские власти установили, что операторы APT28 использовали заражённые маршрутизаторы Ubiquiti EdgeOS, на которых владельцы оставили стандартные пароли администратора. Через Moobot злоумышленники загружали на устройства собственные скрипты и файлы, превращая чужие роутеры в инфраструктуру для кибершпионажа. В ходе операции сотрудники ФБР удалили вредоносные данные и изменили правила межсетевого экрана, чтобы временно перекрыть удалённый доступ.

Новая находка помогает понять, каким способом заражённые устройства могли получать дополнительные вредоносные программы. В исходном коде Censys обнаружила ранее неизвестную функцию, которая загружает и запускает ELF-файлы с заданного сервера. В найденной версии Moobot функция не использовалась, однако разработчики предусмотрели возможность передавать заражённым устройствам команду на скачивание и выполнение произвольного файла.

Специалисты Censys считают такой механизм наиболее вероятным объяснением того, как APT28 могла устанавливать собственные компоненты через Moobot. Прямых доказательств, что группировка применяла именно найденную функцию, нет. Также остаётся неизвестным, получила ли APT28 управление через уязвимость инфраструктуры ботнета или договорилась с его операторами. В каталоге находилась инструкция по сборке Moobot на китайском языке, поэтому исходный код, вероятно, распространялся между несколькими группами.

Следы активности показывают, что Moobot не исчез после операции 2024 года. В августе 2026 года Censys наблюдала связанный с найденной инфраструктурой активный командный сервер. За месяц сервер передал более 500 коротких заданий на проведение сетевых атак по различным целям. По оценке Censys, нынешняя активность связана с финансово мотивированными злоумышленниками, а признаков связи действующих операторов с государственными структурами специалисты не обнаружили.

Открытый каталог раскрыл и другие части преступной инфраструктуры. Среди файлов находилась панель StresD Pro+ с 16 зарегистрированными аккаунтами. В журналах сохранились сведения о 32 запусках атак от шести клиентов за день. Панель работала независимо от Moobot и генерировала вредоносный трафик непосредственно с сервера, используя отдельный инструмент, чтобы перегружать серверы Minecraft Bedrock Edition.

На том же сервере Censys нашла поддельный китайский сервис, который проверял личность пользователей, оформленный как государственная система. Сервис передавал имена и номера удостоверений личности стороннему API, а через раздел, где можно было обжаловать решение, мог собирать полные копии документов пользователей. Совокупность найденных инструментов показывает, что открытая директория принадлежала не заброшенному серверу с архивным кодом, а инфраструктуре, которая продолжала обслуживать действующие криминальные сервисы летом 2026 года.