Quad7 botnet, Zyxel VPN cihazları, Ruckus kablosuz yönlendiricileri ve Axentra medya sunucuları için yeni özel kötü amaçlı yazılımlarla ek soho cihazlarını hedefleyerek çalışmasını geliştiriyor.
Bu, daha önce Sekoia tarafından bildirilen TP-Link yönlendiricilerine ek olarak gelir ve ilk olarak 7777 numaralı bağlantı noktasını hedefleme nedeniyle Botnet'e adını veren araştırmacı GI7W0RM tarafından bildirilir. Ayrıca, Cymru tarafından iki hafta içinde keşfedilen ayrı bir küme tarafından hedeflenen ASUS yönlendiricileri Daha sonra.
Sekoia, yeni evreleme sunucuları kurmayı, yeni botnet kümeleri piyasaya sürmeyi, yeni arka kapı ve ters mermiler kullanmayı ve daha kapsamlı bir operasyon için çorap vekillerinden uzaklaşmayı içeren Quad7'nin evrimi hakkında yeni bir rapor hazırladı.
Botnet'in sürekli evrimi, içerik oluşturucularının siber güvenlik analizi tarafından maruz kalan hatalardan caydırılmadığını ve şimdi daha kaçınma teknolojilerine geçtiğini göstermektedir.
Quad7'nin operasyonel hedefi, muhtemelen VPNS, Telnet, SSH ve Microsoft 365 hesaplarına dağıtılmış kaba kuvvet saldırıları başlatmak için bulanık olmaya devam ediyor.
Quad7 botnet, *oturum açma varyantları olarak tanımlanan birkaç alt kümeden oluşur, her biri belirli cihazları hedefler ve Telnet bağlantı noktasına bağlanırken farklı bir karşılama bayrağı görüntüler.
Örneğin, Ruckus kablosuz cihazlarındaki Telnet Welcome Banner, aşağıdaki Censys Sonucu ile gösterildiği gibi 'Rlogin'.
Kötü niyetli kümelerin ve onların karşılama pankartlarının tam listesi:
'Xlogin' ve 'Alogin' gibi bu büyük kümelerin bazıları binlerce cihazdan ödün veriyor.
Haziran 2024 civarında başlayan 'Rlogin' gibi diğerleri, bu yayın itibariyle sadece 298 enfeksiyonu sayıyor. 'Zylojin' kümesi de sadece iki cihazla çok küçüktür. Akslogin kümesi şu anda herhangi bir aktif enfeksiyon göstermiyor.
Yine de, ortaya çıkan bu alt kümeler deneysel aşamalarından çıkabilir veya daha geniş maruz kalan modelleri hedefleyen yeni güvenlik açıklarını içerebilir, bu nedenle tehdit önemli kalır.
Sekoia'nın son bulguları, Quad7 botnet'in iletişim yöntemlerinde ve taktiklerinde önemli ölçüde geliştiğini, tespit kaçakçılığına ve daha iyi operasyonel etkinliğe odaklandığını gösteriyor.
Birincisi, botnet'in kaba zorlama girişimleri gibi kötü amaçlı trafiği aktarmak için önceki sürümlere büyük ölçüde güvendiği açık çorap vekilleri aşamalı olarak kaldırılıyor.
Bunun yerine, Quad7 operatörleri artık UDP üzerinden iletişim kurarak, tespit ve izlemeyi daha zor hale getiren yeni bir araç olan 'FSynet' ile saldırıları aktarmak için KCP iletişim protokolünü kullanıyor.
Ayrıca, tehdit aktörleri artık enfekte olmuş cihazlarda uzaktan kumanda için HTTP ters kabukları oluşturan 'Updtae' adlı yeni bir arka kapı kullanıyor.
Bu, operatörlerin giriş arayüzlerini açığa çıkarmadan ve Censys gibi İnternet taramaları yoluyla kolayca keşfedilebilen bağlantı noktalarını açık bırakmadan cihazları kontrol etmelerini sağlar.
Ayrıca, Darknet benzeri protokol CJD Route2'yi kullanan yeni bir 'netd' ikili ile de deneyler var, bu nedenle çalışmalarda daha da daha gizli bir iletişim mekanizması var.
Botnet enfeksiyonları riskini azaltmak için, modelinizin en son ürün yazılımı güvenlik güncellemesini uygulayın, varsayılan yönetici kimlik bilgilerini güçlü bir şifre ile değiştirin ve gerekmiyorsa Web Yönetici Portallarını devre dışı bırakın.
Cihazınız artık desteklenmiyorsa, güvenlik güncellemeleri almaya devam eden daha yeni bir modele yükseltmeniz tavsiye edilir.
Fransız polisi PUTX TEMİZLEME KENDİ YAZI KENDİ YAZILI BAĞLI BAĞLI PCS'ye yük
Spyagent Android kötü amaçlı yazılım, kripto kurtarma cümlelerinizi resimlerden çalıyor
Zyxel, yönlendiricilerde kritik OS komut enjeksiyon kusurunu uyarıyor
Github Yorumları Şifre Yatmak İçin İstismar edildi Kötü Yazılımları Düzeltmeler olarak Maskelenmiş
Yeni Voldemort kötü amaçlı yazılım, çalıntı verileri depolamak için Google sayfalarını kötüye kullanıyor
Kaynak: Bleeping Computer