Yeni Botnet kötü amaçlı yazılım, NVR'leri ve yönlendiricileri enfekte etmek için iki sıfır gün istismar ediyor

2 yıl önce

'EnfekteSlurs' adlı yeni bir Mirai tabanlı kötü amaçlı yazılım botnet, yönlendiricileri ve video kaydedici (NVR) cihazlarını enfekte etmek için iki sıfır günlük uzaktan kod yürütme (RCE) güvenlik açıklarından yararlanıyor.

Kötü amaçlı yazılım, muhtemelen kar için kiralanan DDOS (dağıtılmış hizmet reddi) sürüsünün bir parçası haline getirmek için cihazları kaçırır.

'Enfekte olmuşların' keşfi, Ekim 2023'ün sonlarında göbek noktalarında ilk kez gören Akamai'den geliyor. Ancak, Botnet'in ilk etkinliği 2022'nin sonlarına kadar uzanıyor.

Siber güvenlik şirketi, etkilenen satıcıların henüz sömürülen iki kusuru yamaladığını bildirdi; Bu nedenle, onlarla ilgili ayrıntılar şimdilik ayrılmıştır.

Akamai'nin Güvenlik İstihbarat Müdahale Ekibi (SIRT) ilk olarak Ekim 2023'te Botnet'i keşfetti ve balayotlarını hedefleyen nadiren kullanılan bir TCP bağlantı noktasında olağandışı faaliyet fark etti.

Etkinlik, sonrası istekler yoluyla kimlik doğrulamaya çalışan düşük frekanslı problar ve ardından bir komut enjeksiyon denemesi ile ilgilidir.

Yaptıkları verilere dayanarak, SIRT analistleri internet çapında bir tarama yaptılar ve hedeflenen cihazların güvenlik nedenleriyle raporda adlandırılmayan belirli bir NVR üreticisine bağlı olduğunu keşfetti.

Botnet, cihaza yetkisiz erişim elde etmek için belgesiz bir RCE kusurundan yararlanır.

Akamai'nin raporu, "SIRT, bu satıcının NVR cihazlarını etkilediği bilinen CVS'ler için hızlı bir kontrol yaptı ve vahşi doğada aktif olarak kaldırılan yeni bir sıfır gün istismarına baktığımıza şaşırdı."

"Sorumlu ifşa süreci boyunca, satıcı bize iletişim kurdu, Aralık 2023'te konuşlandırılacak bir düzeltme üzerinde çalışıyorlar."

Daha fazla inceleme, kötü amaçlı yazılımın ayrıca bir bot istemcisi yüklemek ve diğer kötü amaçlı etkinlikler gerçekleştirmek için birden fazla NVR ürün için satıcı kılavuzlarında belgelenen varsayılan kimlik bilgilerini kullandığını gösterdi.

Kampanyaya daha yakından bakan Akamai, BotNet'in aynı zamanda ev kullanıcıları ve otelleri arasında popüler bir kablosuz LAN yönlendiricisini hedeflediğini keşfetti, bu da kötü amaçlı yazılımlar tarafından kaldırılan başka bir sıfır günlük RCE kusurundan muzdarip.

Yönlendirici cihazının isimsiz satıcısı, Aralık 2023'te sorunu ele alan güvenlik güncellemelerini yayınlama sözü verdi.

C2 (Komut ve Kontrol) alanlarında ve sabit kodlu dizelerde hücum dilinin kullanılması nedeniyle 'enfekte olmuşlar' bir Jenx Mirai varyantıdır.

Akamai, C2 altyapısının nispeten yoğunlaştığını ve aynı zamanda dolu operasyonlarını desteklediğini bildiriyor.

Analiz, telgraf kümesiyle bağlantılı şimdi silinmiş bir telgraf hesabı ortaya çıktı.

Kullanıcı ayrıca telnet protokolünde yaklaşık on bin bot ve "Vacron", "NTEL" ve "Utt-Bots" olarak adlandırılan belirli cihaz türlerinde/markalarında 12.000 tane daha gösteren ekran görüntüleri yayınladı.

Akamai, Ekim 2023'te yakaladığı bot örneklerinin analizinin, orijinal Mirai botnet'e kıyasla çok az kod değişiklikleri gösterdiğini, bu nedenle SYN, UDP ve HTTP GET isteği selleri kullanan saldırıları destekleyen bir DDOS aracı olduğunu söylüyor.

Mirai gibi, enfekte olmuşlar da bir kalıcılık mekanizması içermez. Etkilenen cihazlar için bir yama eksikliği göz önüne alındığında, NVR ve rooter cihazlarınızı yeniden başlatma BOTNET'i geçici olarak bozmalıdır.

CISA, aktif olarak sömürülen Juniper Öncesi RCE istismar zincirine uyuyor

Hellokitty fidye yazılımı artık saldırılarda apache ActiveMq kusurunu kullanıyor

Fidye yazılımı çeteleri artık kritik TeamCity RCE kusurundan yararlanıyor

Hackerlar Kaçırma Citrix NetScaler Oturum Açma Sayfaları Kimlik Bilgilerini Çalmak İçin

'DDostf' DDOS-Hizmet Olarak Hedeflenen MySQL sunucuları botnet

Kaynak: Bleeping Computer

More Posts