Разведка
Тысячи роутеров D-Link под контролем ботнета AryStinger.
Тысячи роутеров D-Link под контролем ботнета AryStinger.
Malwarebytes Labs··5 мин чтения
Исследователи обнаружили, что недавно открытым botnet AryStinger quietly захватил тысячи тысяч конечных точек D‑Link рouters и некоторых сетевых хранилищ данных (NAS) устройств, превратив их в распределенный сканирующий и прокси réseau, которое attackers могут использовать для сокрытия своей деятельности и запуска атак против других целей. Управление своими устройствами под контролем botnet не является только проблемой для людей, обслуживаемых botnetом. Это также может поставить под угрозу вашу приватность и безопасность. Botnet AryStinger в основном построен на компрометированных D‑Link DIR‑850L и DIR‑818LW рouters. Хотя эти устройства давно вышли из серии "конец жизни", они все еще широко используются в домах и pequeх офисах, что делает их привлекательными мишенями для операторов botnetов. Ударные коэффициенты, раскрытые 13 лет назад,allow attackers to compromise a large number of routers. Согласно исследователям: "Н้อยше 4,300 рouters в мире уже заражены, и число продолжает расти." By targeting routers that are no longer supported by the vendor, the attackers gain access to devices that will never receive software updates. Были выпущены обновления безопасности, но за них остается доступ к интернету. АrysСтинджер превращает зараженные устройства в так называемых "ЭкзекUTORов" - удаленно контролируемые узлы, которые могут сканировать сети, функционировать как прокси, создавать тунели и выполнять команды на behalf attackers. Контролер ботнета разбивает большие задачи по reconnaissance в множество меньших и распределит их между этими ЭкзекUTORами, эффективно превращая флот consumer-рутеров в масштабную платформу сканирования. Основной целью ботнета является reconnaissance на масштабе. Контролер может: Восстановить задачи сканирования (для IP-ранжей, открытых портов, DNS-рекордов) и выделять их в параллельных операциях для многих ЭкзекUTORов. Использовать полученные результаты для картографирования сетей, выявления новых уязвимых услуг и подготовки дальнейших компрометов ("путешествие"). Для владельцев зараженных устройств более тревожная способность АrysСтинджера заключается в том, что он может манипулировать настройками DNS. Это позволяет attackers: Перенаправлять трафик браузера жертв на страницы phishing или сайты с malware. Сilentно мониторить и потенциально вымывать все входящий и outgoingий трафик, проходящий через рутер или NAS. Этот уязвимость может поставить под угрозу даже хорошо защищенные устройства. Мобильные телефоны, планшеты и лаптопы, соединенные с компрометированным роутером, также могут быть перехвачены. Как определить, были ли вы затронуты? Владельцы зараженных роутеров или NAS могут не заметить первые признаки. Могут быть: Сlightly slower connectivity (Небольшая замедление कनекта) Непредвиденные DNS-отказы или перехваты Spikes в outboundном трафике на необычные часы (Пиковые выстрелы в outgoing traffike на необычные часы) Однако подчеркивается серьезность рисков: Privacу (Приватность): Ударители могут просматривать или перехватывать ваш Traffik, потенциально पकрав usernames, пароли, сессионные куки или другие чувствительные данные. Ответственность и репутация: Ваш IP-адрес может быть использован для мошенничества, подставления паролей, гонорирования или других преступных действий, потенциально привлекая внимание от поставщиков услуг или правоохранительных органов—что уже было visto в других proxy botnet. Перехват в вашу сеть: В частности на зараженных NAS устройствах уdarители могут картографировать внутренние сети и искать дополнительные системы для обозначения. What to do Это не первый раз, когда уdarители построили botnet. Из abandoned сетевых устройств. Садно, наименее популярный и наиболее эффективный способ: Замена устаревших рутеров и NAS-устройств. Если это не immediate решение, есть некоторые шаги, которые можно предпринять, чтобы сделать ваше устройство более трудным для компрометации: Примените последнюю доступную firmware для вашего устройства, даже если оно старое, и ознакомьтесь с любыми рекомендациями безопасности от вендора по известным уязвимостям. Измените(default) пароль администратора на уникальный, сильный пароль или passphrase; никогда не используйте пароли из других аккаунтов. Включите удаление управления с сети (WAN). Доступ к admin-интерфейсу можно сделать только из вашего дома или офиса сети. Используйте WPA2 или WPA3 шифрование радиоволны и сильный пароль Wi-Fi, чтобы уменьшить вероятность местного мошенничества. Если ваш рутер поддерживает это, выключайте unused услуги, такие как UPnP на стороне WAN или legacy remote access protocols. Выполните сканир anti-malware на компьютерах и других устройствах, соединенных с рутером, чтобы проверить, были ли они отдельно заражены в то время, когда была манипулирована трафиком. Even if you apply all of these recommendations, an end-of-life device will still be a target for attackers. Рouters с функцией "жизненного времени" должны рассматриваться как не trustworthy. Составьте планы на замену их как можно скорее. Мы не только информируем о угрозах, но и их устраняем. Cybersecurity-угрозы никогда не должны распространяться за заголовок. Скачайте Malwarebytes сегодня, чтобы отключить угрозы с вашими устройствами. О авторе Бывший Microsoft MVP по потребительской безопасности в течение 12 лет. Мог говорить на четыре языка. Вдохновляет обилие richness mahogany и leather-bound books. — Источник: Malwarebytes Labs. Материал подготовлен редакцией CyberBlackmail.
