ΑρχικήSecurityFBI: Το AVrecon malware στοχεύει routers σε 163 χώρες

FBI: Το AVrecon malware στοχεύει routers σε 163 χώρες

Ο router στο γραφείο του σπιτιού σας ή στη μικρή σας επιχείρηση δεν χρειάζεται να παραβιαστεί από έναν έμπειρο χειριστή για να καταλήξει να λειτουργεί ως υποδομή για τραπεζικές ή άλλες απάτες. Το μόνο που χρειάζεται είναι μια μη επιδιορθωμένη ευπάθεια και ένα κακόβουλο λογισμικό με την ονομασία “AVrecon” για να μολύνει τη συσκευή και να πουλήσει πρόσβαση σε αυτή μέσα σε λίγα λεπτά.

AVrecon

Τον περασμένο μήνα, το FBI, μαζί με αρκετές διεθνείς υπηρεσίες επιβολής του νόμου, κατέστρεψαν την υπηρεσία SocksEscort, μια υπηρεσία residential proxy. Στο πλαίσιο της έρευνας αυτής, η υπηρεσία ανακάλυψε το κακόβουλο λογισμικό AVrecon, το οποίο χρησιμοποιήθηκε για την στόχευση πολλών συσκευών δικτύου παγκοσμίως.

Πώς λειτουργεί η νέα απειλή AVrecon

Το AVrecon εξαπλώνεται σκανάροντας το διαδίκτυο για συσκευές με εκτεθειμένες ευάλωτες υπηρεσίες. Οι χειριστές του SocksEscort εκμεταλλεύτηκαν ευπάθειες απομακρυσμένης εκτέλεσης κώδικα και αδυναμίες εισαγωγής εντολών, καθώς και αδυναμίες σε εκτεθειμένες διεπαφές SOAP — ένα πρωτόκολλο web υπηρεσιών που βρίσκεται σε πολλά πάνελ διαχείρισης routers καταναλωτών.

Το command-and-control framework του κακόβουλου λογισμικού είναι σχεδιασμένο με modular τρόπο, που σημαίνει ότι μπορούν να προστεθούν νέα exploit modules, καθώς ανακαλύπτονται νέες ευπάθειες. Το FBI εντόπισε περίπου 1.200 στοχευμένα μοντέλα συσκευών από τις εταιρείες Cisco, D-Link, Hikvision, MikroTik, Netgear, TP-Link και Zyxel.

Δείτε επίσης: CrystalRAT: Νέα MaaS υπηρεσία διαφημίζεται μέσω Telegram

Πέρα από τη μετατροπή των μολυσμένων συσκευών σε proxy nodes, το AVrecon μπορεί επίσης να ενημερώσει τη δική του αποθηκευμένη διαμόρφωση, να δημιουργήσει ένα remote shell απευθείας σε έναν διακομιστή ελεγχόμενο από τον επιτιθέμενο και να λειτουργήσει ως loader που κατεβάζει και εκτελεί εντελώς ξεχωριστά payloads στη συσκευή.

Μόλις εισέλθει σε έναν router, το κακόβουλο λογισμικό επικοινωνεί με τον διακομιστή εντολών και ελέγχου του κάθε 60 δευτερόλεπτα χρησιμοποιώντας έναν βρόχο επικοινωνίας PING/PONG. Όταν ο C2 έχει έτοιμη μια εντολή, διακόπτει αυτόν τον βρόχο για να κατευθύνει τον μολυσμένο router να ανοίξει ένα traffic tunnel σε έναν SocksEscort relay server.

FBI: Το AVrecon malware στοχεύει routers σε 163 χώρες

Μηχανισμός Persistence 

Ο μηχανισμός persistence που χρησιμοποιεί το AVrecon σε ορισμένα μοντέλα συσκευών καθιστά την αποκατάσταση ιδιαίτερα δύσκολη. Στους ευάλωτους στόχους, οι επιτιθέμενοι χρησιμοποιούν το built-in firmware update feature της συσκευής για ένα custom firmware image που περιέχει ένα hardcoded αντίγραφο του AVrecon και απενεργοποιεί σιωπηλά τη μελλοντική ενημέρωση και το re-flashing functionality της συσκευής.

Το FBI σημειώνει ότι αυτές οι συσκευές είναι ουσιαστικά μόνιμα μολυσμένες — μια επαναφορά εργοστασιακών ρυθμίσεων δεν μπορεί να βοηθήσει εάν η ίδια η επαναφορά έχει απενεργοποιηθεί, και μια συσκευή που έχει “φτάσει στο τέλος της ζωής της” δεν λαμβάνει επιδιορθώσεις από τον κατασκευαστή για να αντιμετωπίσει την υποκείμενη ευπάθεια.

Δείτε επίσης: WhatsApp: Ιταλική εταιρεία spyware δημιούργησε ψεύτικη iOS έκδοση

Σε συσκευές όπου δεν χρησιμοποιείται τροποποίηση firmware, ένας απλός power cycle μπορεί να καθαρίσει τη μόλυνση. Ωστόσο, σε τουλάχιστον μία περίπτωση, οι διακομιστές C2 του AVrecon ανίχνευσαν την απώλεια μιας μολυσμένης συσκευής και την επαναμόλυναν αυτόματα χρησιμοποιώντας τις ίδιες ευπάθειες που χρησιμοποιήθηκαν στην αρχική παραβίαση. Αυτό σημαίνει ότι η επανεκκίνηση από μόνη της δεν εγγυάται διαρκή προστασία εάν η υποκείμενη ευπάθεια παραμένει μη επιδιορθωμένη.

Υπηρεσία SocksEscort

Η υπηρεσία SocksEscort πωλούσε σε πελάτες τη δυνατότητα να διοχετεύουν internet traffic μέσω παραβιασμένων routers κατοικιών και μικρών γραφείων σε 163 χώρες, συμπεριλαμβανομένων των Ηνωμένων Πολιτειών. Το tunneling protocol που χρησιμοποιήθηκε — SOCKS — είναι ένα νόμιμο πρότυπο δικτύωσης που παρεμβαίνει στο traffic μέσω ενός intermediate host. Ωστόσο, ταυτόχρονα κάνει τη δραστηριότητα του επιτιθέμενου να φαίνεται ότι προέρχεται από τη διεύθυνση IP του θύματος και όχι από οποιαδήποτε υποδομή που θα μπορούσε να μπλοκαριστεί ή να αποδοθεί.

Το FBI εκτιμά ότι η SocksEscort παραβίασε και πούλησε πρόσβαση σε περίπου 369.000 συσκευές από το 2020. Το κακόβουλο λογισμικό που επέτρεψε όλα αυτά ήταν το AVrecon — γραμμένο στη γλώσσα προγραμματισμού C και σχεδιασμένο να στοχεύει συσκευές που λειτουργούν σε αρχιτεκτονικές MIPS και ARM, τους τύπους επεξεργαστών που κυριαρχούν στην αγορά routers καταναλωτών.

Το FBI και οι συνεργάτες του παρατήρησαν ότι η υποδομή της SocksEscort χρησιμοποιήθηκε για την εκτέλεση απάτης διαφημίσεων, την προσπάθεια εκμετάλλευσης ευπαθειών ιστότοπων, επιθέσεις password spraying τεχνικές, απάτες σε ψηφιακές αγορές, τραπεζικές απάτες και romance scams, μεταξύ άλλων κακόβουλων δραστηριοτήτων. Με την δρομολόγηση των επιθέσεων μέσω διευθύνσεων IP κατοικιών, οι πελάτες του SocksEscort αύξησαν δραματικά τις πιθανότητες να παρακάμψουν τα εταιρικά φίλτρα ασφαλείας και τις λίστες αποκλεισμού που επισημαίνουν το traffic από γνωστούς εμπορικούς παρόχους ή cloud hosting providers.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Εκστρατεία “WhatsApp malware” χρησιμοποιεί κακόβουλα αρχεία VBS

FBI: Το AVrecon malware στοχεύει routers σε 163 χώρες

Τι πρέπει να κάνουν οι υπερασπιστές δικτύου

Το FBI συνιστά την εφαρμογή ενημερώσεων firmware σε όλους τους SOHO routers και τις συσκευές IoT, καθώς πολλές δεν εφαρμόζουν επιδιορθώσεις αυτόματα και απαιτούν χειροκίνητη αλληλεπίδραση με το πάνελ διαχείρισης της συσκευής. Οι συσκευές που ταξινομούνται ως End-of-Life και δεν λαμβάνουν πλέον ενημερώσεις ασφαλείας θα πρέπει να αντικατασταθούν πλήρως.

Οι λειτουργίες απομακρυσμένης διαχείρισης θα πρέπει να απενεργοποιηθούν ή να περιοριστούν και όλοι οι προεπιλεγμένοι κωδικοί πρόσβασης θα πρέπει να αλλάξουν.

Οι υπερασπιστές δικτύου θα πρέπει να παρακολουθούν το traffic προς τα domains και τις διευθύνσεις IP του C2 που δημοσιεύονται στο advisory και να παρακολουθούν τα ονόματα αρχείων κακόβουλου λογισμικού “x” (loader) και “dnssmasq” (κακόβουλο λογισμικό) σε συσκευές συνδεδεμένες στο δίκτυο.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS