Okolo Slovenska vyčíňa nový botnet ShadowV2: Zákerný Mirai žije v novej podobe, hovoria bezpečnostní analytici
Bezpečnostní experti popisujú útok botnetu ShadowV2, ktorý naplno vyčíňa u našich susedov.
Internet vecí opäť ukázal svoju slabú stránku. Výskumníci z FortiGuard Labs narazili na nový Mirai‑based malvér s názvom ShadowV2, ktorý sa podľa nich objavil počas veľkého októbrového výpadku AWS. Oba incidenty spolu nesúviseli, ale zaujalo ich, že ShadowV2 bol aktívny len počas niekoľkých hodín výpadku. Vyzeralo to ako testovacia prevádzka. A, žiaľ, jeho aktivita sa nevyhla ani okoliu Slovenska. V logoch sa našli útoky na staršie routery a DVR zariadenia v malých firmách aj domácnostiach.
ShadowV2 sa spolieha na známe zraniteľnosti. Útočníci si vybrali osem dier v rôznych IoT produktoch, medzi nimi:
- DD-WRT (CVE‑2009‑2765)
- D-Link (CVE‑2020‑25506, CVE‑2022‑37055, CVE‑2024‑10914, CVE‑2024‑10915)
- DigiEver (CVE‑2023‑52163)
- TBK (CVE‑2024‑3721)
- TP-Link (CVE‑2024‑53375)
Najväčší problém predstavujú dve zraniteľnosti D-Linku. CVE‑2024‑10914 aj CVE‑2024‑10915 sa objavujú v zariadeniach, ktoré výrobca prestal podporovať. Nepublikuje k nim aktualizácie a potvrdil to aj samotný D-Link.
“Tieto modely už nie sú vo vývoji a nedostanú bezpečnostné opravy,” uviedla firma pre BleepingComputer v reakcii na dotaz.
Používatelia tak ostávajú s trvalou, nikdy neopraviteľnou dierou v routeri.

Nástupca zákerného Mirai
ShadowV2 sa do zariadenia dostane cez skript binary.sh, ktorý ho stiahne zo servera na adrese 81.88.18.108. Malvér sa identifikuje ako “ShadowV2 Build v1.0.0 IoT version” a podľa Fortinetu sa správa veľmi podobne ako staršie mutácie Mirai, najmä varianta LZRD. Používa XOR kódovanie pre svoje konfiguračné dáta a manipuluje so sieťovými hlavičkami tak, aby zmiatol bezpečnostné riešenia.
Neprehliadni
Keď sa do zariadenia dostane, zapojí ho do botnetu a čaká na príkazy zo svojho C2 servera. ShadowV2 dokáže robiť útoky cez UDP, TCP aj HTTP, pričom si vyberá z viacerých typov floodov. To je presne ten typ aktivity, ktorý útočníkom zarába peniaze, či už prenájmom DDoS výkonu, alebo vydieraním. Zatiaľ však nikto nevie, kto ShadowV2 vytvoril a čo plánuje.
Podľa FortiGuard Labs prichádzali útoky z adresy 198.199.72.27 a zasiahli sedem sektorov, od telekomunikácií cez školstvo až po MSSP poskytovateľov. Zaznamenali sa útoky v Amerike, Európe, Afrike, Ázii aj Austrálii. A medzi európskymi incidentmi sa objavilo aj okolie Slovenska. Výskumníci potvrdili aktivitu na starých D-Link a TBK zariadeniach v domácich sieťach a menších firmách. Presne ten typ infraštruktúry, ktorý útočníci milujú, lacný router, ktorý nikto neaktualizuje.
Prípad ShadowV2 ukazuje, aké nebezpečné sú zariadenia, ktoré už výrobca nepodporuje. Na prvý pohľad fungujú normálne, router svieti, internet ide, DVR nahráva. Lenže zraniteľnosti v týchto produktoch nikto nikdy neopraví. CVE‑2024‑10914 je presne taký typ problému: diera, ktorá ostane otvorená navždy. Útočníci vedia, že tieto staré modely už nikto nezasieťuje do aktualizácií, a stávajú sa z nich ideálne brány pre botnety. Pre bežného používateľa to znamená jednoduchú vec: ak zariadenie nemá podporu, treba ho vymeniť alebo úplne odpojiť od internetu.
„ShadowV2 ukazuje, že Mirai stále žije a dokáže si nájsť cestu aj tam, kde by si to človek nevšimol,“ hovorí jeden z výskumníkov Fortinetu.

Pozor, hlavne ak máš starý router
Ak máš starý router a nepamätáš si, kedy dostal poslednú aktualizáciu, ber to ako červenú vlajku. Routery za 20 € z roku 2014 sa môžu dnes jednoducho stať súčasťou globálneho botnetu.
Ak zariadenie výrobca vyradil z podpory, je to bezpečnostné riziko, nie „funkčná rezerva“.
Fortinet už zverejnil aj indikátory kompromitácie, takže bezpečnostné firmy vedia kontrolovať, či ShadowV2 neprešiel ich sieťou. Pre bežných používateľov je však najdôležitejšia rada jednoduchá: nechaj staré IoT produkty čo najskôr odísť do dôchodku.