IoT-ботнет обходит брандмауэры, чтобы добраться до модемов ZyXEL

IoT-ботнет обходит брандмауэры, чтобы добраться до модемов ZyXEL

IoT-ботнет обходит брандмауэры, чтобы добраться до модемов ZyXEL

Honeypot-приманки NewSky Security детектировали новый IoT-ботнет, получивший имя DoubleDoor. Отличительной особенностью данного вида является использование двух разных бэкдоров для атаки модемов ZyXEL PK5001Z.

Ботнет использует эксплойты для двух уязвимостей:

CVE-2015–7755, затрагивает программное обеспечение брандмауэра ScreenOS, что позволяет злоумышленникам получить доступ к «демонам» (daemons) telnet и SSH, используя произвольное имя пользователя в сочетании с определенным жестко запрограммированным паролем. DoubleDoor использует netscreen в качестве имени пользователя.

Эта брешь была обнаружена в декабре 2015 года и, как предполагается, использовалась спонсируемыми государством киберпреступниками.

CVE-2016–10401, бэкдор для устройств ZyXEL PK5001Z. После того, как злоумышленники пройдут защиту фаервола, она выполняют простую атаку на основе пароля, целью которой является получение базовой учетной записи с повышенными правами — admin:CenturyL1nk.

Затем атакующие используют CVE-2016–10401 для повышения прав до суперпользователя, конкретно этот эксплойт использовался в атаках ботнета Mirai.

Еще одна интересная особенность DoubleDoor заключается в использовании рандомизированных строк для вызова оболочки и проверки успешного заражения устройства IoT.

«Многие злоумышленники используют разные строки для этой цели. Например, имя ботнета (MIRAI, ASUNA, MASUTA, SATORI) или же собственный псевдоним, например, daddyl33t. DoubleDoor избегает этого подхода и использует случайную 8-символьную строку в каждой атаке, это делается для запутывания следов», — пишут эксперты NewSky Security.

Уточняется, что уязвимая настройка (брандмауэр NetScreen + Zyxel-модем) чаще встречается в корпоративной среде, чем в частных домах, поэтому есть предположение, что злоумышленники нацелились именно на корпорации.

«Получение контроля над маршрутизаторами корпоративной среды может быть более ценным для злоумышленника, поскольку это может дать толчок целенаправленным IoT-атакам», — отмечают исследователи.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Центральной России наблюдаются перебои и отключения мобильного интернета

В Липецкой области мобильный интернет был временно отключён по соображениям безопасности на фоне атак беспилотников. В Московской области операторы также предупредили о возможных перебоях в работе мобильного интернета.

Об отключении в Липецкой области сообщил губернатор Игорь Артамонов в своём официальном телеграм-канале. По его словам, стационарные подключения к интернету остаются доступными. Восстановление мобильной связи будет произведено сразу, как только это позволит обстановка.

«Решение о временном отключении принято военными в целях безопасности. Только за минувшую ночь силы ПВО сбили 127 беспилотников над различными регионами страны», — написал Игорь Артамонов.

О возможных сбоях в работе мобильного интернета в Московской области сообщили «Интерфаксу» представители «МегаФона» и «Билайна». Причиной названы «независящие от операторов обстоятельства».

«В настоящее время мобильная связь в Подмосковье может работать с перебоями по независящим от нас причинам. Рекомендуем использовать Wi-Fi для доступа в интернет, а для голосовых звонков — функцию VoLTE в настройках смартфона», — сообщили в пресс-службе «Билайна».

«Наша сеть функционирует стабильно, ограничений со стороны "МегаФона" нет. Возникшие трудности вызваны внешними обстоятельствами», — прокомментировали ситуацию в компании «МегаФон».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru