В оборудовании Siklu EtherHaul выявлен общедоступный root-бэкдор

В оборудовании Siklu EtherHaul выявлен общедоступный root-бэкдор

В оборудовании Siklu EtherHaul выявлен общедоступный root-бэкдор

В радиорелейных станциях Siklu EtherHaul, применяемых у операторов связи в качестве каналообразующего радиооборудования и для соединения "последней мили", выявлен бэкдор, проявляющийся в наличии в прошивке, основанной на Linux, предопределённого аккаунта для получения доступа с правами root.

В выявленном аккаунте используется общий для всех устройств пароль и его невозможно поменять штатными средствами. С учётом того, что аккаунтом можно воспользоваться через ssh и web-интерфейс, любой желающий может получить полный контроль над оборудованием Siklu EtherHaul, если оно не ограждено от основной сети межсетевым экраном.

Устройства Siklu EtherHaul достаточно популярны у операторов связи и часто используется для организации каналов связи на гигабитных скоростях в труднодоступных местах. Судя по всему, проблема давно известна в узком кругу злоумышленников, так как участие устройств Siklu EtherHaul в проведении атак фиксируется ещё с прошлого года. Подобные атаки подтолкнули к более детальному изучению проблемы. Распаковав содержимое прошивки при помощи утилиты unsquashfs исследователь к удивлению обнаружил в файле /etc/shadow наличие хэша пароля для привилегированного аккаунта root, а также двух системных аккаунтов sshd и emergency, сообщает opennet.ru.

Дальнейший поиск показал, что пароль root в открытом виде сохранён в файле /etc/www/main/copy.bat (пароль состоял из 7 символов в нижнем регистре), а пароли sshd и emergency достаточно быстро были подобраны по хэшам при помощи пакета John the Ripper. Все пароли успешно проходили для доступа по ssh или через web-интерфейс. Уязвимость была выявлена в декабре прошлого года, после уведомления о проблеме, компания Siklu, спустя два месяца, выпустила в феврале прошивку 6.9.0, в которой уязвимость была устранена. Но компания Siklu пошла по пути скрытия от пользователей факта уязвимости и в примечании к релизу не упомянула об исправлении столь серьёзной уязвимости. Более того, новая прошивка доступна не для всех моделей устройств (например, для EH-1200/TL обновления до сих пор нет), а обновление носит опциональный характер (не обязательно для установки).

Троян Astaroth угоняет WhatsApp Web и рассылает себя контактам жертвы

Операторы банковского трояна Astaroth научили заражённые компьютеры самостоятельно рассылать вредоносные архивы через WhatsApp Web (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России). Теперь жертва не только рискует банковскими данными, но и невольно подбрасывает троян своим контактам, выяснили специалисты CrowdStrike.

Раньше Astaroth, также известный как Guildma, в основном распространялся через фишинговые письма. В конце 2025 года преступники прикрутили к нему отдельный спам-бот для WhatsApp.

Модуль копирует профиль Chrome или Edge, загружает официальный WebDriver и запускает браузер в фоновом режиме. Затем он подключается к уже авторизованной сессии WhatsApp Web при помощи легитимной библиотеки WPPConnect/WA-JS. Для пользователя всё выглядит тихо, а за кулисами начинается обход адресной книги.

 

Каждому контакту бот отправляет три сообщения: приветствие с учётом времени суток, ZIP-архив с загрузчиком Astaroth и заключительный текст. Ссылки и формулировки выбираются случайно, чтобы рассылка не выглядела клонированной и хуже ловилась защитными системами.

В итоге вредонос приходит не от подозрительного незнакомца, а от знакомого человека. Расчёт простой: сообщениям из собственной адресной книги доверяют охотнее, особенно если они написаны естественно и начинаются с уместного «доброе утро».

Код спам-бота похож на инструменты других латиноамериканских группировок, включая Vareg. Совпадения в настройках, функциях и логике фильтрации указывают на общего разработчика или активный обмен наработками внутри местного киберпреступного рынка.

Признаками заражения могут быть загрузка WebDriver через PowerShell, папки ChromeAuto_ в C:\Users\Public\Temp, запуск Chromium в безголовом режиме и обращения к компонентам WPPConnect. Astaroth фактически заставил WhatsApp работать курьером для банковского трояна, причём посылку оплачивает сама жертва.

RSS: Новости на портале Anti-Malware.ru