10:55:09 阅读量:285

IoT安全警钟:新型Mirai变种Nexcorium肆虐,TBK DVR设备沦为傀儡

#Mirai变种 #Nexcorium #IoT安全 #DDoS攻击 #CVE-2024-3721

事件背景:IoT设备再成DDoS攻击重灾区

近期,安全界监测到一起针对物联网(IoT)设备的攻击活动。攻击者利用TBK DVR设备及部分已停止维护的TP-Link路由器漏洞,传播名为“Nexcorium”的新型Mirai变种恶意软件。从我们的应急响应经验来看,IoT设备因其广泛分布、缺乏补丁更新以及默认配置薄弱等特点,始终是僵尸网络构建者的首选目标。此次事件再次提醒我们,老旧及被遗忘的联网设备已成为企业内外网边界的巨大隐患。

攻击链分析:从漏洞利用到持久化控制

Nexcorium的攻击链条具有高度的自动化特征。攻击者首先利用CVE-2024-3721漏洞(针对TBK DVR设备的命令注入漏洞)获取初始访问权限。在漏洞利用过程中,攻击流量中被植入了自定义的“X-Hacked-By”HTTP头部,指向“Nexus Team”组织。

成功注入后,攻击者会下载名为“dvr”的脚本,进而拉取针对不同架构(ARM、MIPS、x86-64)的恶意样本。为了实现长期驻留,该恶意软件采取了多重持久化手段,包括修改/etc/inittab、更新/etc/rc.local、创建systemd服务以及添加计划任务等。完成部署后,它会主动删除原始二进制文件以逃避检测。这一环节是很多企业容易忽视的,仅仅依靠基础的杀毒软件往往难以发现这些隐藏在系统深处的持久化机制。

技术手法解析:Mirai基因的现代化演进

Nexcorium在底层逻辑上与经典的Mirai僵尸网络如出一辙,但在功能上进行了深度优化。它通过XOR解码技术隐藏核心配置,包括C2服务器地址、攻击指令以及硬编码的弱口令爆破字典。

此外,该变种具备极强的横向传播能力。它不仅内置了针对华为设备的CVE-2017-17215漏洞利用代码,还集成了大规模的Telnet弱口令爆破模块。一旦进入内网,它会迅速扫描并感染其他脆弱设备,通过UDP和TCP洪泛攻击(Flood)发起DDoS攻击。类似攻击近年来明显增加,其自动化程度和跨平台兼容性正在快速演进,使得防御难度呈几何级数增长。

安全建议与Solar实战经验

针对此类针对IoT设备的僵尸网络攻击,Solar应急响应团队建议企业采取以下防护措施:

首先,彻底清查资产。识别并下线那些已停止官方维护(EOL)的陈旧设备,这些设备是攻击者的“天然温床”。

其次,强化边界与接入控制。严禁将IoT设备的管理后台直接暴露在互联网上。对于必须联网的设备,应通过VPN接入或进行严格的IP白名单限制。

再次,修改默认凭据。大部分IoT僵尸网络都是通过简单的弱口令爆破入侵的,强制更改所有设备的默认账号密码是成本最低、效果最好的防护手段。

最后,关注流量异常。通过安全设备监控内网设备是否存在异常的对外连接(如扫描行为、连接不明C2服务器),并对关键业务系统进行定期的漏洞扫描与加固。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com