Mirai Botnet'in bir varyantı, D-Link, Arris, Zyxel, TP-Link, Tendda, Netgear ve MediaTek cihazlarının kontrolünü ele geçirmeyi amaçlayan neredeyse iki düzine güvenlik açığını hedeflemektir. .
Kötü amaçlı yazılım, 14 Mart'ta başlayan ve Nisan ve Haziran aylarında artış gösteren iki kampanyada Palo Alto Networks birim 42 araştırmacıları tarafından tanımlanmıştır.
Bugün bir raporda, araştırmacılar BOTNET geliştiricilerinin sömürülebilir güvenlik açıkları için kod eklemeye devam ettikleri konusunda uyarıyorlar.
Toplamda, kötü amaçlı yazılım, yönlendiriciler, DVR'ler, NVR'ler, WiFi iletişim dongle'ları, termal izleme sistemleri, erişim kontrol sistemleri ve güneş enerjisi üretim monitörlerini içeren çeşitli bağlı ürünlerde bilinen 22 bölüm sorununu hedeflemektedir.
Aşağıda, THA 42 Araştırmacılarının tanımladığı en son sürümde kötü amaçlı yazılım tarafından hedeflenen güvenlik açıklarının ve ürünlerin tam listesi verilmiştir:
Bu kusurlardan biri olan CVE-2023-1389, TP-Link Archer A21 (AX1800) WiFi yönlendiricisini etkiler ve ZDI tarafından Nisan ayının sonundan beri Mirai kötü amaçlı yazılımlardan sömürüldüğü bildirilmiştir. Bununla birlikte, ikisinin aynı aktiviteye başvurup başvurmadığı belirsizdir.
Saldırı, bahsedilen kusurlardan birini sömürmekle başlar ve harici bir kaynaktan bir kabuk komut dosyası yürütmek için zemin hazırlar.
Bu komut dosyası, ARMV4L, ARM5L, ARM6L, ARM7L, MIPS, MIPSEL, SH4, X86_64, I686, I586, ARC, M68K ve SPARC'yi kapsayan, tehlikeye atılan cihazın mimarisine uygun BotNet istemcisini indirecektir.
Bot istemcisi yürütüldükten sonra, kabuk komut dosyası indiricisi, istemcinin dosyasını enfeksiyon parçalarını süpürmek ve algılama olasılığını azaltmak için siler.
Dolaşımdaki standart Mirai varyantlarıyla karşılaştırıldığında, bu, BotNet istemcisinin yapılandırmasını almak için bir dize tablosu ayarlamak yerine bir dizin aracılığıyla .rodata bölümündeki şifreli dizelere doğrudan erişir.
Bu yaklaşım, şifrelenmiş dize tablosu başlatma işlemini atlayarak kötü amaçlı yazılım hızını ve gizliliğini sağlar ve güvenlik araçları tarafından algılanma olasılığını azaltır.
Ünite 42 ayrıca, bu Mirai varyantının telnet/ssh giriş kimlik bilgilerini zorlama kapasitesine sahip olmadığını, bu nedenle dağıtımının tamamen güvenlik açıklarını manuel olarak kullanan operatörlere dayandığı belirtiliyor.
Cihaz satıcısından veya üreticisinden sunulan en son ürün yazılımı güncellemesini uygulayarak enfeksiyon riskini azaltmak, varsayılan erişim kimlik bilgilerinden güçlü ve benzersiz bir şeye geçiş ve gerekli değilse uzak yönetici panelinin erişilebilirliğini kaldırarak mümkündür.
Bir IoT cihazındaki BOTNET kötü amaçlı yazılım enfeksiyonu belirtileri, aşırı aşırı ısınma, ayarların/yapılandırmanın değişimi, sık kesintiler ve performansta genel bir düşüş içerebilir.
Yeni CONDI kötü amaçlı yazılım DDOS Botnet'i TP-Link AX21 Yönlendiricilerinden Çıkarıyor
Bilgisayar korsanları Linux SSH sunucularını tsunami botnet kötü amaçlı yazılım
Yeni DDOS Botnet kötü amaçlı yazılım tarafından sömürülen kritik Ruckus RCE kusuru
Yeni Horabot kampanyası kurbanın Gmail'i devraldı, Outlook Hesapları
Cisa, Wi-Fi erişim noktalarını enfekte etmek için kullanılan kritik ruckus böceğini uyarıyor
Kaynak: Bleeping Computer