Хакеры взламывают роутеры, перенаправляя на сайты с тематикой COVID-19

Хакеры взламывают роутеры, перенаправляя на сайты с тематикой COVID-19

Киберпреступники переключились на взлом домашних маршрутизаторов, с помощью которых они перенаправляют жертву на вредоносные сайты, где якобы размещена актуальная информация о новом коронавирусе COVID-19.

Попав на такой ресурс, пользователь рискует, поскольку злоумышленники пытаются выкрасть пароли и учётные данные от криптовалютных кошельков.

Как сообщили специалисты антивирусной компании Bitdefender, преступники атакуют маршрутизаторы Linksys. По другой информации, под угрозой также роутеры от D-Link.

Исследователи пока не до конца понимают, как именно злоумышленники взламывают устройства. Одна из версий — атакующие угадывают пароли, защищающие консоль удалённого управления роутеров. Также преступники вполне могут «зайти со стороны» облачных аккаунтов пользователей устройств от Linksys.

Проникнув в систему маршрутизатора, операторы переназначают серверы DNS — в принципе, стандартная техника, позволяющая перенаправить жертву на сайты, распространяющие вредоносные программы или похищающие данные.

При этом злоумышленники придумали интересный метод обхода предупреждений браузеров о недействительном TLS-сертификате. На вредоносных сайтах закрыт порт 443, передающий защищённый протоколом HTTPS трафик. Такой подход заставляет сайты подключаться по HTTP, а браузеры или почтовые клиенты не выводят предупреждений.

В настоящей кампании атакующие используют для редиректа следующие домены:

  • aws.amazon.com
  • goo.gl
  • bit.ly
  • washington.edu
  • imageshack.us
  • ufl.edu
  • disney.com
  • cox.net
  • xhamster.com
  • pubads.g.doubleclick.net
  • tidd.ly
  • redditblog.com
  • fiddler2.com
  • winimage.com

Злонамеренные IP-адреса — 109.234.35.230 и 94.103.82.249.

Зайдя на сайт киберпреступников, можно увидеть, что там предлагают скачать специальное приложение, которое снабдит пользователя актуальной информацией о распространении нового коронавируса, а также даст рекомендации и инструкции.

На деле же пользователь установить себе в систему вредоносную программу Oski.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В сотнях сетей все еще присутствуют устройства, зараженные VPNFilter

Многофункциональный зловред VPNFilter, сумевший заразить 500 тыс. роутеров в 54 странах, потерял управление два года назад, но до сих пор не вычищен из сотен сетей и ждет своего часа. Таковы плачевные результаты очередной проверки, проведенной исследователями из Trend Micro.

Вредоносная программа VPNFilter объявилась в интернете в 2018 году. В список ее мишеней входит широкий спектр сетевых устройств — десятки моделей роутеров и сетевых накопителей от ASUS, D-Link, Huawei, Linksys, MikroTik, Netgear, QNAP, TP-Link, Ubiquiti, UPVEL и ZTE.

Вредонос обладает широкими возможностями: он умеет собирать информацию о зараженном устройстве и отсылать ее на свой сервер, открывать удаленный доступ, перенаправлять проходящий через роутер трафик, блокировать заданные адреса, выполнять сканирование портов, составлять карту сети, проводить атаки «человек посередине» (MitM), перезаписывать файлы прошивки зараженного устройства.

Свой С2-сервер VPNFilter ищет, запрашивая образ на Photobucket. В случае неудачи он обращается к домену toknowall[.]com. Если и эта попытка оказалась провальной, зловред начинает просматривать входящие TCP-пакеты в ожидании послания с IP-адресом.

Домен toknowall[.]com давно нейтрализован совместными усилиями ИБ-экспертов, активистов и ФБР — соответствующий сервер был подменен по методу sinkhole, и попытки соединения с ним контролируют специалисты. Просмотрев последние данные о подключениях, в Trend Micro обнаружили, что VPNFilter все еще жив почти на 5,5 тыс. сетевых устройств. На самом деле число заражений, по словам экспертов, может быть значительно выше: многие заблокировали доступ к вредоносному домену на уровне DNS.

Исследователи также решили проверить, сколько зараженных устройств готово к возобновлению вредоносной активности. Они сформировали сетевой пакет с IP-адресом sinkhole-сервера и разослали его инфицированным адресатам. Положительный отклик был получен из 1,8 тыс. сетей, а 363 вновь запросили домен toknowall[.]com, пытаясь установить соединение на порту 443. Остальные, видимо, не смогли это сделать из-за блокировки toknowall[.]com на файрволе.

Решить сохранившуюся проблему, со слов экспертов, можно заменой зараженного устройства или обновлением прошивки — соответствующие патчи, скорее всего, уже вышли. Перезагрузка в данном случае не поможет, хотя прежде считалось, что это верный способ избавиться от VPNFilter.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru