I ricercatori hanno scoperto un nuovo clone del noto botnet Mirai, rivolto ai dispositivi IoT. Questa volta, a rischio sono stati i dispositivi embedded destinati all'uso in ambienti aziendali. L'obiettivo finale degli aggressori è il controllo dei dispositivi con ampiezza di banda e l'esecuzione di attacchi DDoS su larga scala.

Nota:
Al momento della stesura della traduzione, non ero a conoscenza che su Habr esistesse già .
Gli autori dell'originale Mirai sono già stati arrestati, ma la disponibilità , pubblicato nel 2016, consente a nuovi aggressori di creare i propri botnet basati su di esso. Ad esempio, e .
L'originale Mirai è apparso nel 2016. Infettava router, telecamere IP, videoregistratori e altri dispositivi in cui spesso c'è una password di default, così come dispositivi che utilizzano versioni obsolete di Linux.
Il nuovo variante di Mirai è destinato ai dispositivi aziendali
Il nuovo botnet è stato scoperto dal team di ricercatori di Palo Alto Network. La sua differenza rispetto ad altri cloni è che è destinato a dispositivi aziendali, comprese le sistemi di presentazione wireless WePresent WiPG-1000 e i televisori LG Supersign.
L'exploit di accesso remoto per i televisori LG Supersign (CVE-2018-17173) è stata disponibile a settembre dello scorso anno. Mentre per WePresent WiPG-1000, è stata pubblicata nel 2017. In totale, il bot dispone di 27 exploit, 11 dei quali sono nuovi. È stato anche ampliato il set di "credenziali di default insolite" per condurre attacchi di dizionario. Il nuovo variante di Mirai è inoltre rivolto a vari hardware embedded, come:
- Router Linksys
- Router ZTE
- Router DLink
- Dispositivi di archiviazione di rete
- NVR e telecamere IP
"Queste nuove funzionalità offrono al botnet una superficie di attacco maggiore", hanno dichiarato i ricercatori di Unit 42 nel loro blog. "In particolare, l'orientamento verso i canali di comunicazione aziendali consente di acquisire maggiore ampiezza di banda, il che alla fine porta a un aumento della potenza di fuoco del botnet per gli attacchi DDoS."
Questo incidente sottolinea la necessità per le aziende di monitorare i dispositivi IoT nella propria rete, di impostare correttamente la sicurezza e della necessità di aggiornamenti regolari.
.
Fonte: habr.com
