Çinli bilgisayar korsanları FBI yayından kaldırıldıktan sonra botnet'i yeniden inşa edemiyor

2 yıl önce

Çin Volt Typhoon State bilgisayar korsanları, daha önce Amerika Birleşik Devletleri genelinde kritik altyapıyı hedefleyen saldırılarda kullanılan FBI tarafından çekilen bir botnet'i canlandıramadı.

KV-Botnet'in yayından kaldırılmasından önce, Volt Typhoon Tehdit Grubunun (diğer adıyla bronz siluet), ABD genelinde yüzlerce tehlikeye atılmış küçük ofis/ev ofisleri (SOHO) aracılığıyla tespit edilmesine izin verdi.

Bununla birlikte, 6 Aralık'ta BOTNET'i sökme yetkisi veren bir mahkeme emri aldıktan sonra, FBI ajanları komuta ve kontrol (C2) sunucularından birinin kontrolünü ele geçirdi ve Çinli bilgisayar korsanlarının enfekte cihazlara (yani, biten erişimini kesti. -Life Netgear Prosafe, Cisco RV320'ler ve Draytek Vigor Yönlendiricileri ve Axis IP kameraları).

İki gün sonra Volt Typhoon, daha savunmasız cihazların sökülmüş botnet'i ele geçirmesi ve yeniden inşa etmeleri için interneti taramaya başladı.

Lumen Technologies'in Black Lotus Labs ekibinin bir raporuna göre, tehdit aktörleri, küresel olarak çevrimiçi olarak maruz kalan tüm netgear prosafe yönlendiricilerinin üçte biri de dahil olmak üzere 3.045 cihaza büyük ölçekli bir saldırı gerçekleştirdi. Bu girişimlerden 630 cihaza bulaşmayı başardılar

Lumen Technologies'in Black Lotus Labs ekibi, "Tehdit aktörleri komuta ve kontrol (C2) yapılarını yeniden kurmaya ve botnet'i çalışma düzenine geri vermeye çalıştıkça, Aralık 2023'ün başlarında kısa ama yoğun bir sömürü faaliyet dönemi gözlemledik." Dedi. .

"8 Aralık-11 Aralık 2023 arasındaki üç günlük bir süre boyunca, KV-Botnet operatörleri, yeniden sömürü için internetteki Netgear Prosafe cihazlarının yaklaşık% 33'ünü, toplam 2.100 farklı cihaz hedefledi."

Bununla birlikte, uyumlu çabalarına rağmen, Black Lotus Labs, Çinli bilgisayar korsanlarının 12 Aralık ve 12 Ocak arasında bir ay boyunca saldırganın tüm C2 ve yük sunucusu filosunu null rout ederek Botnet'i canlandırma girişimlerini engelledi.

Son KV-Botnet Beacon 3 Ocak'ta gözlemlendiğinden beri, başka hiçbir C2 sunucusu etkinleştirilmedi.

"Aktif bir C2 sunucusunun olmaması, KV-Botnet'e ve Lümen Teknolojilerine Karşı FBI mahkemesi tarafından yetkilendirilmiş eylem ile birleştiğinde, mevcut ve yeni KV küme altyapısının kalıcı null-routing, KV aktivite kümesinin artık etkili bir şekilde aktif olmadığına dair iyi bir gösterge sağlar." Black Lotus Labs dedi.

Volt Typhoon, en azından 2011'in ortalarından beri ABD kritik altyapısını ihlal ediyor ve saldırıları için bir sıçrama tahtası olarak tehlikeye atılmış Fortinet Fortigate güvenlik duvarlarının (Ağustos 2023'e kadar aktif) bir kümesi kullanarak.

Çin siber casuslarının ihlal ettiği ve hedeflenen kuruluşların listesi, ABD askeri kuruluşlarını, telekomünikasyon ve internet servis sağlayıcılarını ve Avrupa yenilenebilir bir enerji firmasını içeriyor.

Bir hafta önce, CISA ve FBI, SOHO yönlendirici üreticilerini, güvenli yapılandırma varsayılanlarını kullanarak ve geliştirme sırasında web yönetimi arayüzü kusurlarını ortadan kaldırarak cihazlarının Volt Typhoon'un devam eden saldırılarına karşı güvenli olmasını sağlamaya çağırdı.

Gizli KV-Botnet Kaçakları Soho Yönlendiricileri ve VPN Cihazları

FBI, enfekte yönlendiricilerden kötü amaçlı yazılımları silerek Çin botnetini bozar

CISA: Satıcılar, volt tayfun saldırılarına karşı soho yönlendiricilerini güvence altına almalı

Çinli bilgisayar korsanları 5 yıldır ABD Altyapı Ağı'nda saklandı

Hayır, bir DDOS saldırısında 3 milyon elektrikli diş fırçası kullanılmadı

Kaynak: Bleeping Computer

More Posts