Тысячи маршрутизаторов MikroTik отправляют трафик злоумышленникам

Тысячи маршрутизаторов MikroTik отправляют трафик злоумышленникам

Тысячи маршрутизаторов MikroTik отправляют трафик злоумышленникам

Атакующие маршрутизаторы MikroTik киберпреступники настраивают устройства таким образом, чтобы они перенаправляли сетевой трафик на несколько IP-адресов, которые находятся под их контролем. Злоумышленники эксплуатируют уязвимость CVE-2018-14847, которая была устранена еще в апреле.

Недостаток безопасности присутствует в компоненте Winbox, он позволяет удаленному злоумышленнику обойти аутентификацию и прочитать произвольные файлы. Код эксплойта в настоящее время доступен как минимум в трех источниках.

Массированные атаки на маршрутизаторы MikroTik заметили исследователи из Qihoo 360 Netlab еще в середине июля. Устройства использовались для операций криптоджекинга и сбора трафика, атака затронула более 200 000 маршрутизаторов.

В своем блоге 360Netlab сообщили, что зафиксировали по всему миру более 7500 маршрутизаторов MikroTik, которые отправляли свой TZSP-трафик на девять внешних IP-адресов. По словам исследователей, злоумышленники изменили настройки сниффинга пакетов, чтобы передавать данные на нужные им локации.

«Наиболее активный IP-адрес — 37.1.207.114. Значительное количество устройств отправляют трафик именно на него», — пишут эксперты.

Анализ показал, что киберпреступников особенно интересуют порты 20, 21, 25, 110 и 144, который используются для FTP, SMTP, POP3 и IMAP. Исследователи на данный момент не могут объяснить использование SNMP (Simple Network Management Protocol — простой протокол сетевого управления).

Наибольшее количество скомпрометированных устройств находятся в России — 1628, далее идут Иран (637 устройств), Бразилия (615), Индия (594) и Украина (544). Пользователю могут связаться с исследователями по адресу netlab[at]360.cn, чтобы узнать полный список IP-адресов.

В августе мы писали, что масштабная атака криптоджекинга нацелена на маршрутизаторы MikroTik. В ходе атак злоумышленники изменяют конфигурацию устройства, чтобы внедрить копию печально известного скрипта для майнинга Coinhive в трафик пользователя.

UserGate выпустила промышленный NGFW, которому не страшны мороз и жара

UserGate представила межсетевой экран нового поколения uNGFW на аппаратной платформе X10. Устройство предназначено для защиты АСУ ТП и должно сохранять работоспособность при температурах от −40 до +60 °C. Новинка пришла на смену снятой с продажи модели X1.

Платформу можно устанавливать прямо в шкафах автоматики на границе ИТ- и ОТ-контуров, в промышленных ДМЗ, между цехами и на удалённых объектах — от подстанций и добывающих площадок до АЗС. Монтаж выполняется на DIN-рейку, допустимая влажность достигает 80%.

X10 анализирует трафик 35 промышленных протоколов, включая Modbus, OPC UA, Profinet IO и S7Comm. Для шести ключевых протоколов система предотвращения вторжений способна проверять отдельные команды внутри сессии и блокировать несанкционированные действия. Это особенно важно на предприятиях, где старое оборудование нельзя просто выключить и обновить.

За отказоустойчивость отвечают два независимых ввода питания и аппаратный bypass: при сбое самого устройства сетевое соединение должно сохраниться. Максимальное энергопотребление составляет 24 Вт. Производительность достигает 1780 Мбит/с, одновременно платформа поддерживает до 500 тыс. соединений.

Управлять X10 можно централизованно вместе с другими средствами защиты UserGate. Это позволяет применять общие политики на распределённых объектах и не держать отдельного администратора возле каждой подстанции.

Платформу разработало конструкторское бюро UserGate, а производство организовано в Санкт-Петербурге. X10 уже доступна для заказа и тестирования у партнёров компании.

Рынок российских NGFW обсудят 2 сентября в двух эфирах AM Live. В первой части эксперты разберут выбор и пилотирование решений, а во второй производители сравнят свои подходы к сетевой безопасности. Посмотрим, кто действительно держит удар, а кто умеет выживать только в презентациях.

RSS: Новости на портале Anti-Malware.ru