'Andoryubot' adlı yeni bir kötü amaçlı yazılım botnet, DDOS saldırılarında kullanım için eşleştirilmemiş Wi-Fi erişim noktalarını enfekte etmek için Ruckus Kablosuz Yönetici Panelinde eleştirel-yüzlük kusurunu hedefliyor.
CVE-2023-25717 olarak izlenen kusur, tüm Ruckus kablosuz yönetici panelleri sürüm 10.4 ve üstü etkiler, uzak saldırganların savunmasız cihazlara yetkilendirilmemiş HTTP GET talepleri göndererek kod yürütme gerçekleştirmelerine izin verir.
Kusur 8 Şubat 2023'te keşfedildi ve sabitlendi. Yine de, birçoğu mevcut güvenlik güncellemelerini uygulamamışken, güvenlik sorunundan etkilenen yaşam sonu modelleri bir yama alamayacak.
Andoryubot ilk olarak Şubat 2023'te Wild'da ortaya çıktı, ancak Fortinet, Ruckus cihazlarını hedefleyen yeni versiyonunun Nisan ortasında ortaya çıktığını söylüyor.
Botnet kötü amaçlı yazılım, DDOS (dağıtılmış hizmet reddi) sürüsüne, kâr için faaliyet gösterdiği sürümüne savunmasız cihazlar almayı amaçlamaktadır.
Kötü amaçlı yazılım, kötü niyetli HTTP GET istekleri aracılığıyla savunmasız cihazlara bulaşır ve daha sonra daha fazla yayılma için sabit kodlu bir URL'den ek bir komut dosyasını indirir.
Fortinet tarafından analiz edilen varyant, X86, ARM, SPC, M68K, MIPS, SH4 ve MPSL gibi çok sayıda sistem mimarisini hedefleyebilir.
Bir cihazı enfekte ettikten sonra, kötü amaçlı yazılım, gizlilik için proxy protokolü ve güvenlik duvarlarını atlamak için Çorap Proxy protokolünü kullanarak C2 sunucusu ile iletişim kurar ve daha sonra komutları bekler.
AndoryUbot kötü amaçlı yazılım 12 DDOS saldırı modunu destekler: TCP-Raw, TCP-Sokon, TCP-CNC, TCP-Handshake, UDP-Plain, UDP-Game, UDP-OVH, UDP-Raw, UDP-VSE, UDP-DSTAT, UDP -Bypass ve ICMP-ECHO.
Kötü amaçlı yazılım, komut ve kontrol sunucusundan DDOS türünü, hedef IP adresini ve saldırı için bağlantı noktası numarasını söyleyen komutlar alacaktır.
Kötü amaçlı yazılım operatörleri, ateş gücünü DDOS saldırıları başlatmak isteyen diğer siber suçlulara kiralar ve hizmetleri için kripto para ödemelerini (XMR, BTC, ETH, USDT, Cashapp) kabul eder.
Fortinet, haftalık kira fiyatlarının, günde 50 kez piyasaya sürülen tüm mevcut botları kullanan tüm mevcut botları kullanan tek bağlantılı 90 saniyelik saldırı için 20 $ 'dan, günde 100 saldırı başlatmak için mevcut tüm botları kullanarak 200 saniyelik bir saldırı için 115 $' a kadar değiştiğini söyledi.
Andoryu projesi şu anda operatörlerinin BotNet'in yeteneklerini gösterdiği YouTube videoları aracılığıyla pazarlanmaktadır.
Botnet kötü amaçlı yazılım enfeksiyonlarını önlemek için mevcut ürün yazılımı güncellemelerini uygulamak, güçlü cihaz yöneticisi şifrelerini kullanın ve gereksiz yere uzaktan yönetici panel erişimini devre dışı bırakın.
Realtek ve Cacti kusurları artık kötü amaçlı botnetler tarafından aktif olarak sömürülen
Yeni 'Hinatabot' Botnet, büyük 3.3 Tbps DDOS saldırıları başlatabilir
FBI Nukes Rus Yılan Veri Hırsızlığı Kendi Kendini İrtifa Komutu ile Kötü Yazılım
TP-Link Archer Wifi Yönlendirici Kususu Mirai kötü amaçlı yazılım tarafından kullanıldı
DDOS saldırıları, artan güç için VPS altyapısına kayıyor
Kaynak: Bleeping Computer