Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein neuer Forschungsbericht über ein verdecktes Netzwerk, das als JDJ auf den Tisch ein Muster setzen, das wir bereits kennen, aber klettern: Botnets aus SOHO- und IoT-Teams, die nicht nur dazu dienen, Angriffe zu starten, sondern als ein Infrastruktur der industriellen Anerkennung Staatsverantwortung. Laut Lumen Black Lotus Labs ist JDY von einigen hundert auf mehr gewachsen als 1.500 Geräte verpflichtet, und seine Hauptfunktion ist es, großräumige exponierte Dienstleistungen zu entdecken, zu formen und zu bilden, um die vorrangigen Pipelines zu ernähren.
Die JDY-Architektur zeigt zwei beunruhigende Eigenschaften. Erstens: Vielfalt und Geolokation der Knoten - hauptsächlich in den USA. Die USA und Brasilien, aber auch in Europa und Asien - machen das Netzwerk zu einem effektiven Weg, um IP-basierte Kontrollen wie Geofencing und Blocklisten zu umgehen. Zweitens, Kontrolle und Kommunikation über TOR- und C2-Server ermöglichen es den Betreibern, gezielte Scans nach Priorität zu koordinieren, was darauf hindeutet, dass das Botnet nicht undiskriminiert fegt, sondern Selektive Anerkennung für den späteren Betrieb. Die technische und kontextuelle Perspektive von Black Lotus Labs ist auf seiner offiziellen Plattform für weitere Analysen verfügbar.

Technisch ist der von den Forschern beschriebene Modus operandi nüchtern und effizient: Ausbeutung von neu offenbarten Schwachstellen an Edge-Geräten - z.B. der öffentlichen Bezugnahme auf CVE-2026-35616 - zur Bereitstellung eines Droppers, der die Gerätearchitektur identifiziert und die entsprechende Nutzlast herunterlädt. Die Malware löscht den Festplatten-Installer nach dem Laufen, Fingerabdrücke den Host, erhält Scanaufträge und liefert nützliche Metadaten wie TLS-Zertifikate und Service-Antworten. Das unmittelbare Ziel ist die systematische Erkennung gefährdeter Gebiete, nicht die sofortige Ausbeutung aber dies führt zu folgenden Angriffen.
Aus defensiver Sicht ändert dies die Priorität: Die Sperrung von IP-Adressen reicht nicht mehr aus. Die Streuung des legitimen Verkehrs von den inländischen Routern oder Kameras macht JDY-Verkehr schwierig, von normal zu unterscheiden. Darüber hinaus macht die Fähigkeit der Scan-Engine, die Technik nach lokalen Privilegien zu ändern - mit roher Steckdosen für SYN-Scan, wenn es Root-Privilegien hat, oder TCP / TLS / UDP / ICMP-Verbindungen in weniger privilegierten Umgebungen - statische Signaturen weniger effektiv. Die Schlussfolgerung ist klar: Verteidigung sollte sich auf Gerätehygiene, Netzwerksegmentierung und Verhaltensüberwachung konzentrieren Nicht nur auf schwarzen Listen.
Für Inlandsnutzer und kleine Büromanager bleiben praktische Empfehlungen stark: die Firmware von Routern, Kameras und IoT-Geräten zu parken und zu aktualisieren, sobald der Hersteller Updates veröffentlicht; die Anmeldeinformationen standardmäßig zu ändern; unnötige Remote-Management-Dienste zu deaktivieren; und diese Geräte in separaten Netzwerken kritischer Systeme zu platzieren. Offizielle Risikomanagement-Führer für IoT, wie die von CISA veröffentlicht, bieten detaillierte Schritte, um diese Art von Bedrohung zu mildern und die Angriffsfläche zu reduzieren https: / / www.cisa.gov / Identifizierungs-und-managing-iot-cybersecurity-risks.
In mittelgroßen und großen Organisationen sollte die Antwort eine proaktive Erkennung und Antwort beinhalten: Implementierung von Ausgangsfiltern (Egress), die unbefugte Kommunikation begrenzen, Listen von erlaubt für die Remote-Administration erstellen, ausgehende Scan-Muster überwachen und mit Bedrohungsinformationen korrelieren, Erkennung von Anomalien im TLS-Verkehr und in massiven Port-Erhebungsversuchen. Koordination mit ISPs, um kompromittierte Knoten zu blockieren oder zu mildern und die Verwendung von IOC-Feeds und Telemetrie sind notwendige Schritte, um die operative Wirkung von Netzwerken wie JDY zu stoppen.

Auf der Ebene der öffentlichen Politik und des Marktes verdeutlicht JDY die Notwendigkeit, längere Lebenszyklen und sichere Aktualisierungsmechanismen von Herstellern von Verbrauchergeräten sowie regulatorische Rahmenbedingungen zu verlangen, die die Sicherheitshaftung im IoT fördern. Die spezifischen Aktionen der Cluster-Demontage helfen, aber eine Kapazität nicht eliminieren, die rekonstituiert und angepasst wird; daher muss die Widerstandsfähigkeit vor dem Bau von Geräten und Netzinfrastrukturen aufgebaut werden.
Für Sicherheitsgeräte, die die Bedrohung verfolgen, ist es nützlich, die Suche nach charakteristischen Artefakten zu priorisieren: Startskripte, die den Installer entfernen, Spitzen von ausgehenden Verbindungen, die TLS-Zertifikate sammeln, Kommunikation mit TOR-Knoten und Scanmuster, die lokale Privilegien passen. Durch die Implementierung dieser Erkennungen mit der Überprüfung von Gerätekonfigurationen in verwalteten Erfindern wird die Wahrscheinlichkeit reduziert, dass JDY oder andere ähnliche Netzwerke ausnutzbare "Hintertüren" finden.
Schließlich kann die technische Gemeinschaft die über die NVD-Datenbank genannten Schwachstellen vertiefen, um den Umfang zu bewerten und spezifische Minderungen in ihren Bereitstellungen anzuwenden: https: / / nvd.nist.gov / vuln / detail / CVE-2026-35616. Die Konvergenz zwischen einem Netzwerk unterschiedlicher Bots, der Fernsteuerung durch TOR und einem expliziten Erkennungszweck zeigt, dass zeitgenössische Bedrohungen nicht mehr nur volumetrisch sind: Sie sind operative Intelligenzfähigkeiten, die von Akteuren mit unterschiedlichen Zielen wiederverwendbar sind, und die Reaktion erfordert sowohl sofortige Patches als auch strukturelle Veränderungen, wie wir das Internet der Dinge entwerfen, bereitstellen und betreiben.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...