Yeni CONDI kötü amaçlı yazılım DDOS Botnet'i TP-Link AX21 Yönlendiricilerinden Çıkarıyor

3 yıl önce

Mayıs 2023'te TP-Link Archer AX21'de (AX1800) Wi-Fi yönlendiricilerindeki bir güvenlik açığından yararlanarak, "Condit" adlı yeni bir DDOS-Hizmet Botnet'i ortaya çıktı.

AX1800, öncelikle ev kullanıcıları, küçük ofisler, mağazalar, kafeler vb.

Condi, web sitelerine ve hizmetlere saldırı başlatmak için kiralanabilen güçlü bir DDOS (dağıtılmış hizmet reddi) botnet oluşturmak için yeni cihazlar almayı amaçlamaktadır.

Dahası, Condi'nin arkasındaki tehdit aktörleri, farklı özelliklere sahip çok sayıda proje çatalına yol açmaya yönelik alışılmadık derecede agresif bir para kazanma yöntemi olan kötü amaçlı yazılım kodunu satıyor. ​

Bugün yayınlanan yeni bir Fortinet raporu, CONDI'nin yönlendiricinin web yönetimi arayüzünün API'sinde yüksek şiddetli bir kimlik doğrulanmamış komut enjeksiyonu ve uzaktan kod yürütme kusuru olan CVE-2023-1389'u hedeflediğini açıklıyor.

ZDI kusuru keşfetti ve Ocak 2023'te ağ ekipmanı satıcısına bildirdi ve TP-Link Mart ayında 1.1.4 Build 20230219 sürümüyle bir güvenlik güncellemesi yayınladı.

Condi, Mirai daha önce Nisan ayı sonunda sömürüldükten sonra bu güvenlik açığını hedefleyen ikinci DDOS botnet.

Saldırı örtüşmeleriyle başa çıkmak için Condi, bilinen rakip botnetlere ait tüm süreci öldürmeye çalışan bir mekanizmaya sahiptir. Aynı zamanda, aynı zamanda kendi versiyonlarını da durdurur.

CONDI'nin cihaz yeniden başlatmaları arasında hayatta kalacak bir kalıcılık mekanizması olmadığından, yazarları onu aşağıdaki dosyalar için bir silecekle donatmaya karar verdiler, bu da cihazların kapatılmasını veya yeniden başlatılmasını önler:

Savunmasız TP-Link yönlendiricilerine yayılmak için, açık bağlantı noktaları 80 veya 8080 ile genel IP'ler için kötü amaçlı yazılım taramaları ve yeni cihazı enfekte eden bir uzak kabuk komut dosyasını indirmek ve yürütmek için sabit kodlanmış bir sömürü isteği gönderir.

Fortinet, analiz ettiği numuneler CVE-2023-1389 için bir tarayıcı içerse de, yayılmak için farklı kusurlar kullanan diğer kınamak örneklerini de gözlemlediğini, böylece yazarlarının veya operatörlerinin bu cephede denemeleri olabileceğinden bahsediyor.

Ek olarak, analistler, bir ADB (Android Hata Ayıklama Köprüsü) kaynağına sahip bir kabuk komut dosyası kullanan örnekler buldular, bu da potansiyel olarak botnet'in açık bir ADB bağlantı noktası (TCP/5555) ile cihazlardan yayıldığını gösterdi.

Muhtemelen, bu, Condi'nin kaynak kodunu satın alarak, saldırılarını uygun gördüklerinde ayarlayan çoklu tehdit aktörlerinin doğrudan sonucudur.

CONDI'nin DDOS saldırı yetenekleri ile ilgili olarak, kötü amaçlı yazılım Mirai'ninkine benzer çeşitli TCP ve UDP sel yöntemlerini destekler.

Eski örnekler ayrıca HTTP saldırı yöntemleri içerir; Ancak, bunlar en son kötü amaçlı yazılım sürümünde soyulmuş gibi görünüyor.

Archer AX21 AX1800 Çift Band Wi-Fi 6 yönlendirici, TP-Link'in İndirme Merkezi'nden cihazlarının donanım sürümü için en son ürün yazılımı güncellemesini alabilir.

Enfekte bir TP-bağlantılı yönlendiricinin belirtileri, cihaz aşırı ısınma, ağ kesintileri, bir cihazın ağ ayarlarında açıklanamaz değişiklikler ve yönetici kullanıcı şifresi sıfırlamalarını içerir.

TP-Link Archer Wifi Yönlendirici Kususu Mirai kötü amaçlı yazılım tarafından kullanıldı

Bilgisayar korsanları Linux SSH sunucularını tsunami botnet kötü amaçlı yazılım

Yeni DDOS Botnet kötü amaçlı yazılım tarafından sömürülen kritik Ruckus RCE kusuru

Yeni Horabot kampanyası kurbanın Gmail'i devraldı, Outlook Hesapları

Cisa, Wi-Fi erişim noktalarını enfekte etmek için kullanılan kritik ruckus böceğini uyarıyor

Kaynak: Bleeping Computer

More Posts