Речиси 230.000 рутери од летонскиот производител на мрежна опрема MikroTik се дел од голема ботмрежа. Безбедносните експерти од Avast открија дека ист сервер за command-and-control се користел за дистрибуција на малициозен код во Gluteba ботнет-кампањата и за распространување на TrickBot малициозниот софтвер.

Ова ги наведе безбедносните експерт на заклучок дека станува збор за botnet-as-a-service платформа која контролира над 200.000 рутери. Во истрагата открија дека доменот https://routers[.]rip/site/login се користи како контролен панел за мрежата рутери.
Овој сервер за команда-и-контрола ги контролира MikroTik уредите. Trickbot операторите со помош на овие рутери ја кријат локацијата на C2 серверот. Наместо компјутерите да се заразуваат директно од серверот за контрола, комуникацијата оди преку рутерите кои се посредници во процесот. Кога безбедносните експерти го контролираат сообраќајот гледаат сообраќај кој доаѓа од повеќе домашни адреси.
Бот-мрежата користи пропуст во Winbox компонентата на MikroTik рутерите. За жал иако пропустот е објавен од 2018 година, и MikroTik издаде закрпа, сè уште има над 200.000 рутери подложни на нападите.
Веројатно и поинтересна е состојбата со рутерите од другата страна. По откривањето на пропустот различни напаѓачи се „во војна“ за секој уред. Тие ги пребришувале постоечките скрипти со сопствени за да се здобијат со контрола врз уредот. Дел од скриптите ја овозможиле и Gluteba кампањата.
Серверот за контрола престанал да функционира некаде во септември 2021 година. Најпрво престанала испораката на скрипти од серверот, а потоа и серверот исчезнал. Ова следеше по објавата на детали за Meris бот-мрежата.
Советот за сите сите сопственици на MikroTik рутери е веднаш да го надградат софтверот на своите рутери.
„Ова е потврда на нешто што е очигледно веќе подолго време, IoT уредите се масовно таргетирани; не исклучиво за на нив да се инсталира малициозен софтвер, кој не само што е тешко да се напише и масовно да се прошири, поради различната архитектура и верзија на оперативен систем, туку да се искористат како прокси. Ова се прави за да се скријат трагите на напаѓачите или да се користат како DDoS засилувачи на нападите“, вели Мартин Хрон од Avast.
Коментари
Нема коментари. Отвори форумска тема и започни ја дискусијата.