'Ficora' ve 'Capsaicin' olarak izlenen iki botnet, yaşamın sonuna ulaşan veya modası geçmiş ürün yazılımı sürümleri yürüten D-Link yönlendiricilerini hedeflemede artan etkinlik kaydetti.
Hedef listesi, DIR-645, DIR-806, GO-RT-AC750 ve DIR-845L gibi bireyler ve kuruluşlar tarafından kullanılan popüler D-Link cihazlarını içerir.
İlk erişim için, iki kötü amaçlı yazılım parçası CVE-2015-2051, CVE-2019-10891, CVE-2022-37056 ve CVE-2024-33112 için bilinen istismarlar kullanır.
Bir cihaz tehlikeye atıldıktan sonra, saldırganlar D-Link’in yönetim arayüzündeki (HNAP) zayıflıklardan yararlanır ve bir GetDeviceSettings eylemi aracılığıyla kötü amaçlı komutlar yürütür.
Botnets veri çalabilir ve kabuk komut dosyalarını yürütebilir. Saldırganlar, dağıtılmış hizmet reddi (DDOS) amaçları için cihazlardan ödün veriyor gibi görünüyor.
Ficora, Japonya ve Amerika Birleşik Devletleri'ne odaklanan yaygın bir coğrafi dağılıma sahiptir. Capsaicin, Doğu Asya ülkelerinde çoğunlukla cihazları hedefliyor ve 21 Ekim'den başlayarak sadece iki gün boyunca faaliyetini artırıyor gibi görünüyor.
Ficora, Mirai Botnet'in özellikle D-Link cihazlarındaki kusurları kullanmaya adapte edilmiş daha yeni bir varyantıdır.
Fortinet'in telemetri verilerine göre, botnet, Ekim ve Kasım aylarında etkinliğinde iki önemli dalgalanma ile rastgele hedefleme gösteriyor.
D-Link cihazlarında başlangıç erişimini sağladıktan sonra Ficora, yükünü Wget, Curl, FTPGET ve TFTP gibi birden fazla yöntemle indirmek ve yürütmek için 'Multi' adlı bir kabuk komut dosyası kullanır.
Kötü amaçlı yazılım, ek Linux tabanlı cihazları enfekte etmek için sert kodlanmış kimlik bilgilerine sahip yerleşik bir kaba kuvvet bileşeni içerirken, birden fazla donanım mimarisini destekler.
DDOS yetenekleri ile ilgili olarak, saldırılarının gücünü en üst düzeye çıkarmak için UDP selini, TCP selini ve DNS amplifikasyonunu destekler.
Capsaicin, Kaiten Botnet'in bir varyantıdır ve 'EnemyBot' ve Linux cihazlarını hedefleyen diğer kötü amaçlı yazılım aileleri ile bilinen Keksec Group tarafından geliştirilen kötü amaçlı yazılım olduğuna inanılmaktadır.
Fortinet bunu sadece 21 ve 22 Ekim ayları arasında öncelikle Doğu Asya ülkelerini hedefleyen bir saldırı patlamasında gözlemledi.
Enfeksiyon, kol, MIPS, SPARC ve X86 dahil olmak üzere farklı mimariler için ikili dosyaları 'Yakuza' önekiyle getiren bir indirici komut dosyası (“bins.sh”) aracılığıyla gerçekleşir.
Kötü amaçlı yazılım, aynı ana bilgisayarda etkin olan diğer botnet yüklerini aktif olarak arar ve devre dışı bırakır.
Ficora'nınkini yansıtan DDOS yeteneklerinin yanı sıra, Capsaicin de ana bilgisayar bilgilerini toplayabilir ve izleme için komut ve kontrol (C2) sunucusuna ekspiltratlayabilir.
Yönlendiriciler ve IoT cihazlarında botnet kötü amaçlı yazılım enfeksiyonlarını önlemenin bir yolu, bilinen güvenlik açıklarını ele alması gereken en son ürün yazılımı sürümünü çalıştırmalarını sağlamaktır.
Cihaz ömrünün sonuna ulaşmışsa ve artık güvenlik güncellemeleri almıyorsa, yeni bir model ile değiştirilmelidir.
A Genel bir tavsiye, varsayılan yönetici kimlik bilgilerini benzersiz ve güçlü şifrelerle değiştirmeli ve gerekmiyorsa uzaktan erişim arabirimlerini devre dışı bırakmalısınız.
Juniper, Mirai Botnet Scanning için Smart Routers için Uyarıyor
Yeni Botnet NVRS, TP-Link Yönlendiricilerdeki Güvenlik Açıklarını İstismar
Badbox kötü amaçlı yazılım Botnet, bozulmaya rağmen 192.000 Android cihaza bulaşır
Operasyon Poweroff, 27 DDOS platformunu kapattı
Kore, uydu alıcılarına DDOS özelliği eklemek için CEO'yu tutukladı
Kaynak: Bleeping Computer