Badacze odkryli nową wersję znanego botnetu Mirai, skierowanego na urządzenia IoT. Tym razem zagrożone są urządzenia wbudowane przeznaczone do zastosowania w środowisku biznesowym. Ostatecznym celem przestępców jest przejęcie kontroli nad urządzeniami dysponującymi przepustowością i przeprowadzanie masowych ataków DDoS.

Uwagi:
W momencie pisania tego tłumaczenia nie wiedziałem, że na Habrze już istnieje .
Autorzy oryginalnego Mirai zostali już aresztowani, ale dostępność , opublikowanego w 2016 roku, pozwala nowym przestępcom na tworzenie swoich własnych botnetów na jego podstawie. Na przykład, i .
Oryginalny Mirai pojawił się w 2016 roku. Zakażał routery, kamery IP, rejestratory wideo i inne urządzenia, które często mają domyślne hasła, oraz urządzenia korzystające z przestarzałych wersji linux.
Nowa wersja Mirai jest skierowana na urządzenia korporacyjne
Nowy botnet został wykryty przez zespół badaczy z Palo Alto Network. Jego odróżniającą cechą od innych klonów jest to, że jest przeznaczony do urządzeń korporacyjnych, w tym bezprzewodowych systemów prezentacyjnych WePresent WiPG-1000 i telewizorów LG Supersign.
Eksploitat remote access execution dla telewizorów LG Supersign (CVE-2018-17173) był dostępny we wrześniu ubiegłego roku. A dla WePresent WiPG-1000 został opublikowany w 2017 roku. Łącznie bot ma 27 exploitów, z których 11 to nowości. Rozszerzono też zestaw „nietypowych domyślnych danych logowania” do przeprowadzania ataków słownikowych. Nowa wersja Mirai jest również skierowana na różne wbudowane urządzenia, takie jak:
- Routery Linksys
- Routery ZTE
- Routery DLink
- Urządzenia do przechowywania w sieci
- NVR i kamery IP
„Te nowe funkcje dają botnetowi większą powierzchnię do ataku” — zgłosili badacze z Unit 42 w swoim blogu. „W szczególności ukierunkowanie na korporacyjne kanały komunikacyjne pozwala mu zdobyć większą przepustowość, co w końcu prowadzi do zwiększenia mocy ognia botnetu do ataków DDoS.”
Ten incydent podkreśla potrzebę kontroli ze strony firm nad urządzeniami IoT w swojej sieci, umiejętnego ustawienia zabezpieczeń oraz konieczności regularnych aktualizacji.
.
Źródło: habr.com
