El botnet JDY, una red de malware previamente vinculada con actores de amenazas chinos como Volt Typhoon, ha expandido significativamente su alcance y esfuerzos de reconocimiento. Según investigadores de Black Lotus Labs de Lumen, que han monitoreado su actividad, JDY mantiene un fuerte enfoque en Estados Unidos, donde se encuentran muchos de sus dispositivos comprometidos y donde ataca intensamente a redes militares y asociadas.
La firma de seguridad señala que JDY ha crecido de aproximadamente 650 bots activos en enero de 2024 a más de 1.500 dispositivos SOHO e IoT comprometidos en la actualidad. Aunque las cifras parecen bajas, es importante destacar que JDY no es un marco de explotación o un botnet de DDoS que requiera grandes enjambres para acumular poder de fuego, sino una red distribuida de escaneo y huellas digitales que ayuda a sus operadores a localizar objetivos vulnerables a fallos recién divulgados.
El análisis de esta actividad muestra un claro enfoque en identificar infraestructura vulnerable poco después de la divulgación pública de vulnerabilidades, lo que sugiere que el resultado del reconocimiento es rápidamente operacionalizado por actores de amenazas persistentes avanzadas (APT) vinculados a China. Este enfoque dirigido se ha observado en una variedad de sectores, con el ejército estadounidense y entidades asociadas como los más destacados.
CISA ha advertido previamente sobre el riesgo que representan los operativos de Volt Typhoon para los routers SOHO desprotegidos, instando a los proveedores de dispositivos de red a eliminar vulnerabilidades en las interfaces de gestión web (WMI) de los routers SOHO durante las fases de diseño y desarrollo.
El botnet JDY está diseñado para realizar descubrimiento de servicios, captura de banners de servicios, recolección de certificados TLS, huellas digitales de protocolos y reconocimiento centrado en vulnerabilidades. Entre los dispositivos comprometidos se encuentran los de Cisco, Araknis, Mimosa Networks, Ubiquiti, DrayTek, Hikvision y Linksys, para las arquitecturas MIPS, MIPS64, MIPSEL y MIPSEL64.
Los actores de amenazas tienen como objetivo rápidamente las vulnerabilidades recién divulgadas, con investigadores de Lumen observando escaneos de JDY dirigidos a CVE-2026-35616 poco después de que Fortinet divulgara públicamente el fallo de FortiClient EMS. Los operadores controlan el botnet a través de servicios Tor ocultos, que también sirven como infraestructura de comando y control (C2). También se utiliza en algunos casos el marco de shell inverso y gestión de hosts de código abierto Platypus.
El malware se registra con un 'Servicio de Despacho' central y recibe asignaciones de escaneo, las ejecuta, comprime los resultados y los envía de vuelta al C2. El módulo de escaneo admite: escaneo TCP, SSL/TLS, UDP, sondeo ICMP, recolección de banners, cosecha de certificados TLS y huellas digitales de servicios utilizando conjuntos de reglas descargables. El cliente del botnet repite el mismo ciclo hasta que el operador le ordene específicamente que se detenga.
La función de escaneo TCP es una de las más técnicamente interesantes, según los investigadores, explicando que cuando JDY tiene suficientes privilegios, realiza un escaneo SYN sin procesar (raw) mucho más rápido y sigiloso. 'Si el malware puede abrir un socket sin procesar, que generalmente requiere privilegios de root o administrativos, inicia un escaneo SYN de alta velocidad utilizando paquetes TCP hechos a medida', explica el informe. 'Estos paquetes personalizados usan un puerto de origen fijo de 19000, incrementan los puertos de destino uno a la vez y procesan en lote miles de objetivos de escaneo'.
A medida que aumenta la actividad del botnet JDY, las organizaciones deben asegurarse de que los routers, cortafuegos y dispositivos IoT estén ejecutando las últimas actualizaciones y parches de seguridad para evitar que sean reclutados en redes de reconocimiento. Los defensores también deben reducir su superficie de ataque externa deshabilitando interfaces administrativas innecesarias expuestas a Internet, restringiendo el acceso de gestión remota, reemplazando las credenciales predeterminadas y monitoreando la actividad de escaneo saliente inusual que se origine desde dispositivos de borde.






















Deja una respuesta