ΑρχικήSecurityxlabs_v1 Botnet: Εκμετάλλευση ADB για επιθέσεις DDoS σε IoT

xlabs_v1 Botnet: Εκμετάλλευση ADB για επιθέσεις DDoS σε IoT

Το νέο xlabs_v1 botnet, που βασίζεται στον κώδικα του Mirai, στοχεύει συσκευές (εκτεθειμένες στο διαδίκτυο) που εκτελούν Android Debug Bridge (ADB), για να τις εντάξει σε ένα δίκτυο ικανό να εκτελεί επιθέσεις distributed denial-of-service (DDoS). Ερευνητές κυβερνοασφάλειας από την Hunt.io ανακάλυψαν το κακόβουλο λογισμικό μετά από την εντοπισμό ενός εκτεθειμένου καταλόγου σε διακομιστή που φιλοξενείται στην Ολλανδία, με διεύθυνση IP 176.65.139[.]44.

xlabs_v1 Botnet

xlabs_v1 Botnet: Νέα απειλή

Το xlabs_v1 υποστηρίζει 21 παραλλαγές flood επιθέσεων σε πρωτόκολλα TCP, UDP και raw, συμπεριλαμβανομένων των RakNet και OpenVPN-shaped UDP, που είναι ικανές να παρακάμψουν την προστασία DDoS καταναλωτικού επιπέδου. Προσφέρεται ως υπηρεσία DDoS-for-hire σχεδιασμένη για στόχευση game servers και Minecraft hosts. Αυτό που κάνει το xlabs_v1 αξιοσημείωτο είναι ότι αναζητά συσκευές Android που εκτελούν εκτεθειμένη υπηρεσία ADB στη θύρα TCP 5555, που σημαίνει ότι οποιοσδήποτε εξοπλισμός που διαθέτει το εργαλείο ενεργοποιημένο από προεπιλογή, όπως Android TV boxes, set-top boxes και smart TVs, θα μπορούσε να είναι πιθανός στόχος.

Δείτε επίσης: Masjesu Botnet: Υπηρεσία DDoS-for-Hire στοχεύει συσκευές IoT

Εκτός από ένα Android APK αρχείο («boot.apk»), το κακόβουλο λογισμικό υποστηρίζει multi-architecture builds που καλύπτουν ARM, MIPS, x86-64 και ARC, υποδεικνύοντας ότι είναι επίσης σχεδιασμένο να στοχεύει residential routers και internet-of-things (IoT) hardware. Το αποτέλεσμα είναι ένα ειδικά κατασκευασμένο botnet που έχει σχεδιαστεί για να λαμβάνει εντολές επίθεσης από τον πίνακα ελέγχου του χειριστή («xlabslover[.]lol») και να δημιουργεί πλημμύρα άχρηστου traffic κατά παραγγελία.

Τεχνικές Λεπτομέρειες και Μηχανισμός Λειτουργίας του xlabs_v1

Σύμφωνα με την ανάλυση της Hunt.io, το bot είναι statically-linked ARMv7, εκτελείται σε stripped Android firmwares και παραδίδεται μέσω ADB-shell pastes στον κατάλογο /data/local/tmp. Η λίστα εννέα παραλλαγών του χειριστή είναι ρυθμισμένη για Android TV boxes, set-top boxes, smart TVs και IoT-grade ARM hardware που διατίθεται με ενεργοποιημένο ADB.

Υπάρχουν ενδείξεις που δείχνουν ότι η υπηρεσία DDoS-for-hire διαθέτει τιμολόγηση βασισμένη σε επίπεδα bandwidth. Αυτή η εκτίμηση βασίζεται στην παρουσία ενός bandwidth-profiling routine που συλλέγει το bandwidth του θύματος και την τοποθεσία. Αυτό το στοιχείο ανοίγει 8.192 παράλληλες TCP συνδέσεις στον γεωγραφικά πλησιέστερο διακομιστή Speedtest, τις γεμίζει για 10 δευτερόλεπτα και αναφέρει το measured data transfer rate πίσω στον πίνακα ελέγχου.

Δείτε επίσης: To Mirai Botnet στοχεύει smart routers της Juniper

xlabs_v1 Botnet: Εκμετάλλευση ADB για επιθέσεις DDoS σε IoT

Ένα σημαντικό χαρακτηριστικό που πρέπει να σημειωθεί είναι ότι το botnet τερματίζει μετά την αποστολή των πληροφοριών bandwidth σε Megabits ανά δευτερόλεπτο (Mbps), που σημαίνει ότι ο χειριστής πρέπει να επαναμολύνει τη συσκευή για δεύτερη φορά μέσω του ίδιου καναλιού εκμετάλλευσης ADB, δεδομένης της απουσίας μηχανισμού persistence. Το bot δεν γράφει τον εαυτό του σε disk persistence locations, δεν τροποποιεί init scripts, δεν δημιουργεί systemd units και δεν καταχωρεί cron jobs.

Ανταγωνισμός και Στρατηγική Επίθεσης

Το xlabs_v1 διαθέτει επίσης ένα υποσύστημα «killer» για τον τερματισμό ανταγωνιστών, ώστε να μπορεί να σφετεριστεί το πλήρες upstream bandwidth της συσκευής θύματος και να το χρησιμοποιήσει για την εκτέλεση της επίθεσης DDoS. Δεν είναι προς το παρόν γνωστό ποιος βρίσκεται πίσω από το κακόβουλο λογισμικό, αλλά ο threat actor χρησιμοποιεί το ψευδώνυμο «Tadashi», όπως αποδεικνύεται από ένα ChaCha20-encrypted string που είναι ενσωματωμένο σε κάθε έκδοση του bot.

Περαιτέρω ανάλυση του co-located infrastructure έχει αποκαλύψει ένα VLTRig Monero-mining toolkit στον host 176.65.139[.]42, αν και δεν είναι προς το παρόν γνωστό εάν τα δύο σύνολα δραστηριοτήτων είναι έργο του ίδιου threat actor. Σε εμπορικο-εγκληματικούς όρους, το xlabs_v1 είναι μεσαίου επιπέδου. Είναι πιο εξελιγμένο από το τυπικό script-kiddie Mirai fork, αλλά λιγότερο εξελιγμένο από το ανώτερο επίπεδο των εμπορικών λειτουργιών DDoS-for-hire.

Δείτε επίσης: Το Gorilla Botnet εμπνευσμένο από το Mirai, χτυπά 0.3 εκατ. στόχους σε 100 χώρες

Αυτός ο χειριστής ανταγωνίζεται στην τιμή και την ποικιλία επιθέσεων, όχι στην τεχνική. Οι καταναλωτικές συσκευές IoT, οι οικιακοί routers και οι μικροί game-server operators είναι ο στόχος. Η ανακάλυψη αυτού του botnet υπογραμμίζει τη συνεχιζόμενη απειλή που αντιπροσωπεύουν τα παράγωγα του Mirai για τη ασφάλεια του IoT, ιδιαίτερα όταν οι συσκευές διατηρούν προεπιλεγμένες ρυθμίσεις που εκθέτουν υπηρεσίες όπως το ADB.

xlabs_v1 Botnet: Εκμετάλλευση ADB για επιθέσεις DDoS σε IoT

Η χρήση εκτεθειμένων υπηρεσιών ADB σε Android TVs, routers και smart συσκευές μετατρέπει απλό οικιακό εξοπλισμό σε “όπλα” μαζικών DDoS επιθέσεων, χωρίς οι περισσότεροι χρήστες να αντιλαμβάνονται ότι οι συσκευές τους έχουν παραβιαστεί. Παράλληλα, η εμπορική διάσταση του xlabs_v1 δείχνει πως οι υπηρεσίες DDoS-for-hire γίνονται ολοένα και πιο προσβάσιμες, ακόμη και σε κυβερνοεγκληματίες με περιορισμένες τεχνικές γνώσεις.

Την ίδια στιγμή, οι ειδικοί προειδοποιούν ότι η ασφάλεια των connected συσκευών παραμένει σε μεγάλο βαθμό ευθύνη τόσο των κατασκευαστών όσο και των χρηστών. Η απενεργοποίηση υπηρεσιών όταν δεν χρησιμοποιούνται, η αλλαγή προεπιλεγμένων credentials και η τακτική εγκατάσταση firmware updates θεωρούνται πλέον απαραίτητα μέτρα προστασίας. Όσο εκατομμύρια IoT συσκευές παραμένουν εκτεθειμένες στο διαδίκτυο με ελλιπή ασφάλεια, botnets όπως το xlabs_v1 θα συνεχίσουν να αποτελούν σοβαρή απειλή για τη σταθερότητα και την ασφάλεια του σύγχρονου διαδικτύου.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS