La botnet xlabs_v1 basada en Mirai explota ADB para secuestrar dispositivos IoT para ataques DDoS – CYBERDEFENSA.MX

Investigadores de ciberseguridad han expuesto una nueva botnet derivada de Mirai que se autoidentifica como xlabs_v1 y apunta a dispositivos expuestos a Internet que ejecutan Android Debug Bridge (BAsD) para alistarlos en una red capaz de llevar a cabo ataques distribuidos de denegación de servicio (DDoS).

Hunt.io, que detallado el malware, dijo que hizo el descubrimiento después de identificar un directorio expuesto en un servidor alojado en los Países Bajos en la dirección IP «176.65.139[.]44» sin necesidad de autenticación.

El malware admite «21 variantes de inundación en TCP, UDP y protocolos sin formato, incluidos RakNet y UDP en forma de OpenVPN, capaces de eludir la protección DDoS de nivel de consumidor», dijo Hunt.io, y agregó que se ofrece como un servicio DDoS de alquiler diseñado para apuntar a servidores de juegos y hosts de Minecraft.

Lo que hace que xlabs_v1 sea notable es que busca dispositivos Android que ejecutan un servicio ADB expuesto en el puerto TCP 5555, lo que significa que cualquier equipo que venga con la herramienta habilitada de forma predeterminada, como cajas de TV Android, decodificadores y televisores inteligentes, podría ser un objetivo potencial.

Ciberseguridad

Además de un APK de Android («boot.apk», el malware admite compilaciones de múltiples arquitecturas que cubren ARM, MIPS, x86-64 y ARC, lo que indica que también está diseñado para apuntar a enrutadores residenciales y hardware de Internet de las cosas (IoT).

El resultado es una botnet especialmente diseñada para recibir un comando de ataque desde el panel del operador («xlabslover[.]lol») y generar una avalancha de tráfico basura bajo demanda, dirigiendo específicamente el ataque DDoS contra los servidores del juego.

«El bot está vinculado estáticamente a ARMv7, se ejecuta en firmwares de Android eliminados y se entrega a través de pegados de ADB-shell en /data/local/tmp», explicó Hunt.io. «La lista de carga útil de nueve variantes del operador está adaptada a decodificadores de TV Android, decodificadores, televisores inteligentes y hardware ARM de grado IoT que se envía con ADB habilitado».

Existe evidencia que indica que el servicio de alquiler de DDoS presenta precios por niveles de ancho de banda. Esta evaluación se basa en la presencia de una rutina de creación de perfiles de ancho de banda que recopila el ancho de banda y la geolocalización de la víctima.

Este componente abre 8.192 sockets TCP paralelos al servidor Speedtest geográficamente más cercano, los satura durante 10 segundos e informa la velocidad de transferencia de datos medida al panel. El objetivo, señaló Hunt.io, es asignar cada dispositivo comprometido a un nivel de precios para sus clientes de pago.

Un aspecto importante a destacar aquí es que la botnet existe después de enviar la información del ancho de banda en Megabits por segundo (Mbps), por lo que el operador debe reinfectar el dispositivo por segunda vez a través del mismo canal de explotación ADB, dada la ausencia de un mecanismo de persistencia.

«El bot no se escribe en ubicaciones de persistencia del disco, no modifica los scripts de inicio, no crea unidades systemd y no registra trabajos cron», dijo Hunt.io. «Este diseño sugiere que el operador ve el sondeo del ancho de banda como una operación poco frecuente de actualización de niveles de flota en lugar de una verificación previa al vuelo por ataque, y el ciclo resultante de salida y reinfección es la intención del diseño».

xlabs_v1 también cuenta con un subsistema «asesino» para eliminar a los competidores de modo que pueda usurpar todo el ancho de banda ascendente del dispositivo víctima y usarlo para llevar a cabo el ataque DDoS. Actualmente no se sabe quién está detrás del malware, pero el actor de la amenaza se conoce con el apodo de «Tadashi», como lo demuestra una cadena cifrada con ChaCha20 incrustada en cada versión del bot.

Un análisis más detallado de la infraestructura coubicada ha descubierto un kit de herramientas de minería VLTRig Monero en el host 176.65.139[.]42, aunque actualmente no se sabe si los dos conjuntos de actividades son obra del mismo actor de amenazas.

Ciberseguridad

«En términos comercial-criminales, xlabs_v1 es de nivel medio. Es más sofisticado que el típico fork de Mirai para niños. […]pero menos sofisticado que el nivel superior de operaciones comerciales de alquiler de DDoS», dijo Hunt.io. «Este operador compite en precio y variedad de ataques, no en sofisticación técnica. El objetivo son los dispositivos IoT de consumo, los enrutadores residenciales y los operadores de servidores de juegos pequeños».

El desarrollo se produce cuando Darktrace reveló que una instancia de Jenkins mal configurada intencionalmente en su red honeypot fue atacada por actores de amenazas desconocidos para implementar una botnet DDoS descargada desde un servidor remoto («103.177.110[.]202»), mientras simultáneamente tomaba medidas para evadir la detección.

«La presencia de técnicas DoS específicas de los juegos resalta aún más que la industria del juego sigue siendo un objetivo generalizado de los ciberatacantes», dijo la empresa. dicho. «Es probable que esta botnet ya se haya utilizado contra servidores de juegos, lo que sirve como recordatorio para que los operadores de servidores se aseguren de que se implementen las mitigaciones adecuadas».

La variante Nexcorium de Mirai aprovecha CVE-2024-3721 para secuestrar DVR TBK para botnet DDoS – CYBERDEFENSA.MX

Los actores de amenazas están explotando fallas de seguridad en TBK DVR y enrutadores Wi-Fi TP-Link al final de su vida útil (EoL) para implementar variantes de Mirai-botnet en dispositivos comprometidos, según los hallazgos de Fortinet FortiGuard Labs y Palo Alto Networks Unit 42.

Se ha descubierto que el ataque dirigido a dispositivos TBK DVR explota CVE-2024-3721 (Puntuación CVSS: 6,3), una vulnerabilidad de inyección de comandos de gravedad media que afecta a los dispositivos de grabación de vídeo digital TBK DVR-4104 y DVR-4216, para ofrecer una variante de Mirai llamada Nexcorio.

«Los dispositivos IoT son cada vez más objetivos principales para ataques a gran escala debido a su uso generalizado, la falta de parches y, a menudo, configuraciones de seguridad débiles», afirma el investigador de seguridad Vincent Li. dicho. «Los actores de amenazas continúan explotando vulnerabilidades conocidas para obtener acceso inicial e implementar malware que puede persistir, propagarse y causar ataques distribuidos de denegación de servicio (DDoS)».

Ciberseguridad

Esta no es la primera vez que se explota la vulnerabilidad en la naturaleza. Durante el año pasado, el problema de seguridad se aprovechó para implementar una variante de Mirai, así como una botnet distinta y relativamente nueva llamada RondoDox. En septiembre de 2025, CloudSEK también revelado detalles de una botnet de carga como servicio a gran escala que ha estado distribuyendo RondoDoxMirai y Morte se cargan a través de credenciales débiles y fallas antiguas en enrutadores, dispositivos IoT y aplicaciones empresariales.

La actividad de ataque descrita por Fortinet implica la explotación de CVE-2024-3721 para obtener y soltar un script de descarga, que luego lanza la carga útil de la botnet basada en la arquitectura del sistema Linux. Una vez que se ejecuta el malware, muestra un mensaje que dice «nexuscorp ha tomado el control».

«Nexcorium tiene una arquitectura similar a la variante Mirai, incluida la inicialización de la tabla de configuración codificada XOR, el módulo de vigilancia y el módulo de ataque DDoS», dijo el proveedor de seguridad.

El malware también incluye un exploit para CVE-2017-17215 para apuntar a dispositivos Huawei HG532 en la red e incorpora una lista de nombres de usuario y contraseñas codificados para usar en ataques de fuerza bruta dirigidos a los hosts de la víctima al abrir una conexión Telnet.

Si el inicio de sesión Telnet es exitoso, intenta obtener un shell, configurar la persistencia usando crontab y el servicio systemd, y conectarse a un servidor externo para esperar comandos para lanzar ataques DDoS a través de UDP, TCP y SMTP. Una vez que se establece la persistencia en el dispositivo, el malware elimina el binario descargado original para evadir el análisis.

«El malware Nexcorium muestra rasgos típicos de las botnets modernas centradas en IoT, combinando explotación de vulnerabilidades, soporte para múltiples arquitecturas y varios métodos de persistencia para mantener el acceso a largo plazo a los sistemas infectados», dijo Fortinet. «Su uso de exploits conocidos, como CVE-2017-17215, junto con amplias capacidades de fuerza bruta, subraya su adaptabilidad y eficacia para aumentar el alcance de la infección».

El desarrollo viene como Unidad 42. dicho detectó exploraciones y sondas activas y automatizadas que intentaban explotar CVE-2023-33538 (puntuación CVSS: 8,8), una vulnerabilidad de inyección de comandos que afecta a los enrutadores inalámbricos TP-Link de EoL, aunque utiliza un enfoque defectuoso que no resulta en un compromiso exitoso.

Vale la pena señalar que la falla de seguridad se agregó al catálogo de vulnerabilidades explotadas conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) en junio de 2025. La vulnerabilidad afecta a los siguientes modelos:

  • TL-WR940N v2 y v4
  • TL-WR740N v1 y v2
  • TL-WR841N v8 y v10
Ciberseguridad

«Aunque los ataques en estado salvaje que observamos tenían fallas y fallarían, nuestro análisis confirma que la vulnerabilidad subyacente es real», dijeron los investigadores Asher Davila, Malav Vyas y Chris Navarrete. «La explotación exitosa requiere autenticación en la interfaz web del enrutador».

Los ataques, en este caso, intentan implementar un malware botnet similar a Mirai, cuyo código fuente presenta numerosas referencias a la cadena «Condi». También viene equipado con la capacidad de actualizarse con una versión más nueva y actuar como un servidor web para propagar la infección a otros dispositivos que se conecten a él.

Dado que los dispositivos TP‑Link afectados ya no cuentan con soporte activo, se recomienda a los usuarios reemplazarlos por un modelo más nuevo y asegurarse de que no se utilicen las credenciales predeterminadas.

«En el futuro previsible, el panorama de la seguridad seguirá estando determinado por el riesgo persistente de credenciales predeterminadas en los dispositivos de IoT», dijo la Unidad 42. «Estas credenciales pueden convertir una vulnerabilidad limitada y autenticada en un punto de entrada crítico para determinados atacantes».