ΑρχικήSecurityΤο Ballista botnet στοχεύει TP-Link Archer routers

Το Ballista botnet στοχεύει TP-Link Archer routers

Μη ενημερωμένοι TP-Link Archer routers χρησιμοποιούνται από ένα νέο botnet με το όνομα Ballista.

Ballista botnet TP-Link Archer routers

Όπως εξήγησαν οι ερευνητές Ofek Vardi και Matan Mittelman της Cato CTRL, το botnet εκμεταλλεύεται μια πολύ σοβαρή ευπάθεια (CVE-2023-1389) που επιτρέπει απομακρυσμένη εκτέλεση κώδικα (RCE) και επηρεάζει TP-Link Archer AX-21 routers.

Η Cato CTRL είπε ότι εντόπισε την εκστρατεία botnet Ballista στις 10 Ιανουαρίου. Η πιο πρόσφατη απόπειρα εκμετάλλευσης καταγράφηκε τον περασμένο μήνα, στις 17 Φεβρουαρίου.

Δείτε επίσης: Το Edimax Camera Zero-Day εκμεταλλεύεται από Botnets

Η επίθεση περιλαμβάνει τη χρήση ενός malware dropper, ενός shell script (“dropbpb.sh”) που έχει σχεδιαστεί για να ανακτά και να εκτελεί το κύριο binary στο σύστημα στόχο, για διάφορες αρχιτεκτονικές συστήματος όπως mips, mipsel, armv5l, armv7l και x86_64.

Μόλις εκτελεστεί, το κακόβουλο λογισμικό δημιουργεί ένα κρυπτογραφημένο κανάλι εντολών και ελέγχου (C2) στη θύρα 82, προκειμένου να αναλάβει τον έλεγχο της συσκευής.

“Αυτό επιτρέπει την εκτέλεση shell commands για τη διεξαγωγή περαιτέρω επιθέσεων RCE και DoS“, είπαν οι ερευνητές. “Επιπλέον, το κακόβουλο λογισμικό επιχειρεί να διαβάσει ευαίσθητα αρχεία στο τοπικό σύστημα“.

Μερικές από τις εντολές που υποστηρίζει το Ballista botnet, είναι:

  • flooder: προκαλεί flood attack
  • exploiter: εκμεταλλεύεται το CVE-2023-1389
  • start: προαιρετική παράμετρος που χρησιμοποιείται με το exploiter για την εκκίνηση του module
  • shell: εκτελεί ένα Linux shell command στο τοπικό σύστημα
  • killall: χρησιμοποιείται για τον τερματισμό της υπηρεσίας

Δείτε επίσης: Το Eleven11bot botnet έχει μολύνει 86.000 συσκευές για επιθέσεις DDoS

Επιπλέον, το botnet είναι σε θέση να τερματίσει τις προηγούμενες εμφανίσεις του και να διαγράψει τη δική του παρουσία μόλις ξεκινήσει η εκτέλεση. Είναι επίσης σχεδιασμένο να εξαπλώνεται σε άλλους routers επιχειρώντας να εκμεταλλευτεί την ευπάθεια.

Το Ballista botnet στοχεύει TP-Link Archer routers

Οι ειδικοί πιστεύουν ότι οι χειριστές του Ballista botnet είναι πιθανότατα Ιταλοί. Επίσης, το κακόβουλο λογισμικό φαίνεται να βρίσκεται υπό ενεργή ανάπτυξη.

Σύμφωνα με τη Censys, περισσότερες από 6.000 συσκευές έχουν μολυνθεί από το Ballista botnet.

Προστασία από botnet

Για την προστασία από αυτήν την απειλή, είναι σημαντικό να διατηρείτε το λογισμικό και το λειτουργικό σύστημα της συσκευής σας ενημερωμένα. Οι επιθέσεις bοtnet συχνά εκμεταλλεύονται γνωστές ευπάθειες.

Απαραίτητη είναι και η χρήση ενός αξιόπιστου προγράμματος ασφάλειας που παρέχει προστασία από malware και botnets. Αυτό θα πρέπει να περιλαμβάνει την πραγματοποίηση τακτικών σαρώσεων για την ανίχνευση και την απομάκρυνση τυχόν επιθέσεων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Το Vo1d malware botnet στοχεύει όλο και περισσότερες Android TVs

Η χρήση δυνατών κωδικών πρόσβασης και η αλλαγή τους τακτικά είναι άλλος ένας τρόπος για να προστατευθείτε από το Botnet. Οι επιθέσεις bοtnet συχνά προσπαθούν να μαντέψουν τους κωδικούς πρόσβασης, οπότε η χρήση δυνατών κωδικών πρόσβασης και η αλλαγή τους τακτικά μπορεί να βοηθήσει στην προστασία των λογαριασμών σας.

Τέλος, η εκπαίδευση στην ασφάλεια των πληροφοριών μπορεί να είναι ιδιαίτερα χρήσιμη. Η κατανόηση των τρόπων με τους οποίους οι επιθέσεις botnet λειτουργούν μπορεί να σας βοηθήσει να αναγνωρίσετε και να αποφύγετε τις επιθέσεις.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS