En azından Mayıs 2021'den bu yana, Avrecon adlı gizli Linux kötü amaçlı yazılım, 70.000'den fazla Linux merkezli küçük ofis/ev ofis (SOHO) yönlendiricilerini enfekte etmek ve bunları bant genişliğini çalmak ve gizli bir konut proxy hizmeti sağlamak için tasarlanmış bir botnet eklemek için kullanıldı.
Bu, operatörlerinin dijital reklam sahtekarlığından şifre püskürtmeye kadar geniş bir kötü amaçlı etkinlik yelpazesini gizlemesine olanak tanır.
Lumen'in Black Lotus Labs Tehdit Araştırma Ekibi'ne göre, Avrecon Remote Access Trojan (Rat) 70.000'den fazla cihazdan ödün verdiğinde, kalıcılık kazandıktan sonra Botnet'e sadece 40.000 eklendi.
Kötü amaçlı yazılım, Mayıs 2021'de Netgear yönlendiricilerini hedeflediği zaman tespit edildiğinden beri büyük ölçüde tespitten kaçınmayı başardı. O zamandan beri, iki yıldan fazla bir süre boyunca tespit edilmedi, yavaş yavaş yeni botları attı ve son yıllarda keşfedilen en büyük Soho yönlendirici hedefleme botnetlerinden birine dönüştü.
Black Lotus Labs, "Tehdit oyuncusunun SOHO cihazlarının türüne odaklandığından şüpheleniyoruz, kullanıcıların ortak güvenlik açıklarına ve maruziyetlerine (CVES) karşı yamaları daha az olasıdır." Dedi.
"Bu botnet'i hızlı bir ödeme için kullanmak yerine, operatörler daha ılıman bir yaklaşım sürdürdü ve iki yıldan fazla bir süre boyunca tespit edilmemiş bir yaklaşım sağlayabildiler. Kötü amaçlı yazılımların gizli doğası nedeniyle, enfekte makinelerin sahipleri nadiren herhangi bir hizmet kesintisi veya kayıp fark ettik. bant genişliği. "
Enfekte olduktan sonra, kötü amaçlı yazılım tehlikeye atılan yönlendiricinin bilgilerini gömülü bir komut ve kontrol (C2) sunucusuna gönderir. Temas kurduktan sonra, hacklenen makineye ikinci aşama C2 sunucuları olarak bilinen bağımsız bir sunucu grubuyla iletişim kurması talimatı verilir.
Güvenlik araştırmacıları, X.509 sertifika bilgilerine dayanarak en az Ekim 2021'den beri faaliyete geçen bu tür ikinci aşamalı kontrol sunucusu buldular.
Lumen'in Black Lotus güvenlik ekibi, BotNet'in komut ve kontrol (C2) sunucusunu omurga ağlarında null oluşturarak Avrecon tehdidini de ele aldı.
Bu, kötü niyetli botnet ve merkezi kontrol sunucusu arasındaki bağlantıyı etkili bir şekilde kopardı ve zararlı faaliyetler yürütme kapasitesini önemli ölçüde engelledi.
"Şifreleme kullanımı, başarılı şifre püskürtme girişimlerinin sonuçları hakkında yorum yapmamızı engelliyor; ancak, komut ve kontrol (C2) düğümlerini null oluşturduk ve trafiği lümen omurgası boyunca botnet inert oluşturan proxy sunucuları üzerinden engelledik. , "Black Lotus Labs dedi.
Geçen ay yayınlanan yakın zamanda yayınlanan bir bağlayıcı operasyonel direktifte (BOD) CISA, ABD federal ajanslarına, potansiyel ihlal girişimlerini engellemek için keşiften sonraki 14 gün içinde internete maruz kalan ağ ekipmanlarını (Soho yönlendiricileri dahil) güvence altına almasını emretti.
Bu tür cihazların başarılı bir şekilde uzlaşması, tehdit aktörlerinin saldırıya uğramış yönlendiricileri saldırı altyapılarına eklemelerini ve CISA'nın uyarıldığı gibi iç ağlarına yanal hareket için bir fırlatma rampası sunmalarını sağlayacaktır.
Bu tehdidin şiddeti, Soho yönlendiricilerinin tipik olarak geleneksel güvenlik çevresinin sınırlarının ötesinde, savunucuların kötü niyetli faaliyetleri tespit etme yeteneğini büyük ölçüde azaltması gerçeğinden kaynaklanmaktadır.
Volt Typhoon Çin Siber Teslim Grubu, bir ortaklığa göre, saldırıya uğramış Asus, Cisco, D-Link, Netgear, Fatpipe ve Zyxel Soho ağ ekipmanlarından, kötü niyetli aktivitelerini gizlemek için gizli bir proxy ağı oluşturmak için benzer bir taktik kullandı. Mayıs ayında Five Eyes Siber Güvenlik Ajansı (FBI, NSA ve CISA dahil) tarafından yayınlanan danışmanlık.
Gizli proxy ağı, Çin devlet hackerları tarafından en azından 2011'in ortalarından beri ABD'deki kritik altyapı kuruluşlarını hedeflemek için kullanıldı.
Lumen Black Lotus Tehdit İstihbarat Direktörü Michelle Lee, "Tehdit aktörleri, trafiğe vekalet etmek ve şifre püskürtme gibi kötü amaçlı etkinlikler yapmak için avrecon kullanıyor. Bu, diğer yönlendirici tabanlı kötü amaçlı yazılım keşiflerimizle gördüğümüz doğrudan ağ hedeflemesinden farklıdır." Dedi. Laboratuvarlar.
"Savunucular, bu tür kötü niyetli etkinliklerin gerçek köken dışında bir ülkede bir konut IP adresi gibi görünen şeyden kaynaklanabileceğinin farkında olmalı ve tehlikeye atılan IP adreslerinden gelen trafik, coğrafi kaplama ve ASN tabanlı engelleme gibi güvenlik duvarı kurallarını atlayacaktır."
Mirai Botnet D-Link, Zyxel, Netgear Cihazlarında 22 Kusur Hedefliyor
Bilgisayar korsanları Linux SSH sunucularını tsunami botnet kötü amaçlı yazılım
Yeni CONDI kötü amaçlı yazılım DDOS Botnet'i TP-Link AX21 Yönlendiricilerinden Çıkarıyor
Sahte Linux güvenlik açığı istismarını bırakır Veri çalma kötü amaçlı yazılım
Yeni Zerobot Kötü Yazılım
Kaynak: Bleeping Computer