Mirai merkezli botnet 'rapperbot', oyun sunucularına karşı DDOS (dağıtılmış hizmet reddi) saldırıları için IoT cihazlarını enfekte eden yeni bir kampanya ile yeniden ortaya çıktı.
Kötü amaçlı yazılım, geçen Ağustos ayında Fortinet araştırmacıları tarafından Linux sunucularına yayılmak için SSH kaba zorlama kullandığında keşfedildi.
Araştırmacılar, faaliyetlerini izleyerek Rapperbot'un Mayıs 2021'den beri faaliyete geçtiğini buldular, ancak kesin hedeflerinin deşifre edilmesi zordu.
Son varyant, orijinal Mirai kötü amaçlı yazılımların yaklaşımına daha yakın olan bir telnet kendini tanıtım mekanizması kullanıyor.
Ayrıca, mevcut kampanyanın motivasyonu daha belirgindir, çünkü en son varyanttaki DOS komutları çevrimiçi oyunları barındıran sunuculara yönelik saldırılar için uyarlanmıştır.
Fortinet analistleri, önceki kampanyalarda toplanan C2 iletişim artefaktlarını kullanarak yeni varyantı örnekleyebilir ve bu da BotNet'in operasyonunun bu yönünün değişmediğini gösterir.
Analistler, yeni varyantın, aşağıdaki komutları kullanarak Telnet Brute zorlama desteği de dahil olmak üzere çeşitli farklılıklara sahip olduğunu fark ettiler:
Kötü amaçlı yazılım, sert kodlanmış bir listeden ortak zayıf kimlik bilgilerini kullanarak kaba kuvvet cihazlarına çalışırken, daha önce C2'den bir liste getirdi.
Fortinet, "Brute zorlama çabalarını optimize etmek için, kötü amaçlı yazılım, olası cihazı tanımlamak için sabit kodlanmış bir dizeler listesiyle bağlantı üzerine sunucu istemini karşılaştırır ve daha sonra yalnızca bu cihaz için bilinen kimlik bilgilerini dener."
"Daha az karmaşık IoT kötü amaçlı yazılımlardan farklı olarak, kötü amaçlı yazılımların tam bir kimlik bilgilerini test etmeye çalışmaktan kaçınmasını sağlar."
Başarılı bir şekilde kimlik bilgilerini bulduktan sonra, 5123 numaralı bağlantı noktası üzerinden C2'ye rapor verir ve daha sonra tespit edilen cihaz mimarisi için birincil yük ikili olarak doğru sürümünü getirmeye ve yüklemeye çalışır.
Şu anda desteklenen mimariler ARM, MIPS, PowerPC, SH4 ve SPARC'dir.
Rapperbot'un eski varyantındaki DOS yetenekleri o kadar sınırlı ve jenerikti ki, araştırmacılar operatörlerinin ilk erişim işiyle daha fazla ilgilenebileceğini varsaydı.
Bununla birlikte, en son varyantta, kötü amaçlı yazılımın gerçek doğası, aşağıdakiler gibi kapsamlı bir DOS saldırısı komutlarının eklenmesiyle belirginleşmiştir:
HTTP DOS yöntemlerine dayanarak, kötü amaçlı yazılım, oyun sunucularına karşı saldırılar başlatma konusunda uzmanlaşmış gibi görünmektedir.
Fortinet'in raporu, "Bu kampanya, GRE protokolüne ve Grand Theft Auto: San Andreas Multi Player (SA: MP) MOD tarafından kullanılan UDP protokolüne karşı DOS saldırıları ekliyor."
Fortinet, algılanan tüm rapperbot kampanyalarının aynı operatörler tarafından düzenlendiğine inanıyor, çünkü daha yeni varyantlar kötü amaçlı yazılım koduna erişimi gösteriyor.
Ayrıca, C2 iletişim protokolü değişmeden kalır, kaba zorlama girişimleri için kullanılan kimlik bilgilerinin listesi Ağustos 2021'den beri aynı olmuştur ve şu anda kampanya örtüşmeleri belirtilmemiştir.
IoT cihazlarınızı BOTNET enfeksiyonlarından korumak için, ürün yazılımını güncel tutun, varsayılan kimlik bilgilerini güçlü ve benzersiz bir şifre ile değiştirin ve mümkünse güvenlik duvarının arkasına yerleştirin.
Fodcha DDOS Botnet iktidarda 1 Tbps'ye ulaşır, paketlerde fidye enjekte eder
Kötü niyetli uzatma, saldırganların Google Chrome'u uzaktan kontrol etmesine izin verir
Yeni Kaos Kötü Yazılım Windows, DDOS saldırıları için Linux Cihazları Enfekte
Botnet saldırıları nasıl çalışır ve onlara karşı nasıl savunulur
FBI: Hacktivist DDOS saldırılarının eleştirel kuruluşlar üzerinde küçük bir etkisi oldu
Kaynak: Bleeping Computer