0 коментари 2 мин. читање

Речиси 230.000 MikroTik рутери дел од ботнет мрежа

Речиси 230.000 рутери од летонскиот производител на мрежна опрема MikroTik се дел од голема ботмрежа. Безбедносните експерти од Avast открија дека ист сервер за command-and-control се користел за дистрибуција на малициозен код во Gluteba ботнет-кампањата и за распространување на TrickBot малициозниот софтвер.

Image by Avast

Ова ги наведе безбедносните експерт на заклучок дека станува збор за botnet-as-a-service платформа која контролира над 200.000 рутери. Во истрагата открија дека доменот https://routers[.]rip/site/login се користи како контролен панел за мрежата рутери.

Овој сервер за команда-и-контрола ги контролира MikroTik уредите. Trickbot операторите со помош на овие рутери ја кријат локацијата на C2 серверот. Наместо компјутерите да се заразуваат директно од серверот за контрола, комуникацијата оди преку рутерите кои се посредници во процесот. Кога безбедносните експерти го контролираат сообраќајот гледаат сообраќај кој доаѓа од повеќе домашни адреси.

Бот-мрежата користи пропуст во Winbox компонентата на MikroTik рутерите. За жал иако пропустот е објавен од 2018 година, и MikroTik издаде закрпа, сè уште има над 200.000 рутери подложни на нападите.

Веројатно и поинтересна е состојбата со рутерите од другата страна. По откривањето на пропустот различни напаѓачи се „во војна“ за секој уред. Тие ги пребришувале постоечките скрипти со сопствени за да се здобијат со контрола врз уредот. Дел од скриптите ја овозможиле и Gluteba кампањата.

Серверот за контрола престанал да функционира некаде во септември 2021 година. Најпрво престанала испораката на скрипти од серверот, а потоа и серверот исчезнал. Ова следеше по објавата на детали за Meris бот-мрежата.

Советот за сите сите сопственици на MikroTik рутери е веднаш да го надградат софтверот на своите рутери.

„Ова е потврда на нешто што е очигледно веќе подолго време, IoT уредите се масовно таргетирани; не исклучиво за на нив да се инсталира малициозен софтвер, кој не само што е тешко да се напише и масовно да се прошири, поради различната архитектура и верзија на оперативен систем, туку да се искористат како прокси. Ова се прави за да се скријат трагите на напаѓачите или да се користат како DDoS засилувачи на нападите“, вели Мартин Хрон од Avast.

Напишано од

Дејан Соколоски е автор на IT.mk. Долгогодишен гејмер кого го интересираат обновливите извори на енергија, автоматизација, хардвер, фан е на стрипови, алтернативна уметност и Ливерпул.

Коментари

Нема коментари. Отвори форумска тема и започни ја дискусијата.

Најави се и отвори тема

Напишаното ќе остане зачувано во овој прелистувач.

Мени
Заедница
Изглед
To top