Тысячи маршрутизаторов MikroTik отправляют трафик злоумышленникам

Тысячи маршрутизаторов MikroTik отправляют трафик злоумышленникам

Тысячи маршрутизаторов MikroTik отправляют трафик злоумышленникам

Атакующие маршрутизаторы MikroTik киберпреступники настраивают устройства таким образом, чтобы они перенаправляли сетевой трафик на несколько IP-адресов, которые находятся под их контролем. Злоумышленники эксплуатируют уязвимость CVE-2018-14847, которая была устранена еще в апреле.

Недостаток безопасности присутствует в компоненте Winbox, он позволяет удаленному злоумышленнику обойти аутентификацию и прочитать произвольные файлы. Код эксплойта в настоящее время доступен как минимум в трех источниках.

Массированные атаки на маршрутизаторы MikroTik заметили исследователи из Qihoo 360 Netlab еще в середине июля. Устройства использовались для операций криптоджекинга и сбора трафика, атака затронула более 200 000 маршрутизаторов.

В своем блоге 360Netlab сообщили, что зафиксировали по всему миру более 7500 маршрутизаторов MikroTik, которые отправляли свой TZSP-трафик на девять внешних IP-адресов. По словам исследователей, злоумышленники изменили настройки сниффинга пакетов, чтобы передавать данные на нужные им локации.

«Наиболее активный IP-адрес — 37.1.207.114. Значительное количество устройств отправляют трафик именно на него», — пишут эксперты.

Анализ показал, что киберпреступников особенно интересуют порты 20, 21, 25, 110 и 144, который используются для FTP, SMTP, POP3 и IMAP. Исследователи на данный момент не могут объяснить использование SNMP (Simple Network Management Protocol — простой протокол сетевого управления).

Наибольшее количество скомпрометированных устройств находятся в России — 1628, далее идут Иран (637 устройств), Бразилия (615), Индия (594) и Украина (544). Пользователю могут связаться с исследователями по адресу netlab[at]360.cn, чтобы узнать полный список IP-адресов.

В августе мы писали, что масштабная атака криптоджекинга нацелена на маршрутизаторы MikroTik. В ходе атак злоумышленники изменяют конфигурацию устройства, чтобы внедрить копию печально известного скрипта для майнинга Coinhive в трафик пользователя.

В Минцифры заявили о курсе на деанонимизацию интернета в России

Российские власти продолжат курс на деанонимизацию интернета. Об этом заявила директор департамента развития массовых коммуникаций и международного сотрудничества Минцифры Екатерина Ларина во время медиафорума ШОС в Киргизии.

По её словам, вопросы информационной безопасности должны решаться в цифровой среде так же, как и в офлайне. Именно поэтому государство последовательно работает над тем, чтобы в интернете становилось меньше анонимности.

«В России ведётся последовательная работа по деанонимизации в интернете», — подчеркнула представитель Минцифры.

Ларина отметила, что традиционные СМИ несут ответственность за публикуемую информацию и дорожат своей репутацией. Однако сегодня им всё чаще приходится конкурировать с новыми игроками — анонимными каналами, блогами и другими площадками, которые способны собирать многомиллионную аудиторию сразу в нескольких странах.

При этом далеко не всегда понятно, кто именно стоит за такими ресурсами.

«Мы не всегда знаем, кто стоит за конкретным аккаунтом в том или ином мессенджере, в той или иной соцсети, даже если он имеет многомиллионную аудиторию», — заявила Ларина.

По мнению Минцифры, такая ситуация создаёт дополнительные риски для информационной безопасности. Поэтому вопрос идентификации авторов крупных интернет-ресурсов рассматривается не только как проблема регулирования медиа, но и как элемент государственной безопасности.

Заявление прозвучало на медиафоруме государств — членов Шанхайской организации сотрудничества, который проходит на Иссык-Куле. В мероприятии участвуют представители более 25 официальных делегаций стран ШОС.

Фактически речь идёт о продолжении курса на повышение прозрачности цифрового пространства. Пока конкретные новые меры не озвучиваются, однако сам сигнал выглядит вполне однозначно: эпоха полной анонимности в интернете нравится регуляторам всё меньше.

RSS: Новости на портале Anti-Malware.ru