ΑρχικήSecurityMasjesu Botnet: Υπηρεσία DDoS-for-Hire στοχεύει συσκευές IoT

Masjesu Botnet: Υπηρεσία DDoS-for-Hire στοχεύει συσκευές IoT

Ερευνητές κυβερνοασφάλειας έχουν αποκαλύψει ένα botnet σχεδιασμένο για επιθέσεις distributed denial-of-service (DDoS) . Το Masjesu bοtnet έχει διαφημιστεί μέσω του Telegram ως υπηρεσία DDoS-for-hire. Είναι ικανό να στοχεύει ένα ευρύ φάσμα συσκευών IoT, όπως routers και gateways, καλύπτοντας πολλαπλές αρχιτεκτονικές.

Masjesu Botnet DDoS

“Σχεδιασμένο για persistence και χαμηλή ορατότητα, το Masjesu προτιμά την προσεκτική, χαμηλών τόνων εκτέλεση αντί για ευρεία μόλυνση, αποφεύγοντας σκόπιμα αποκλεισμένες περιοχές IP, όπως αυτές που ανήκουν στο Υπουργείο Άμυνας (DoD)“, δήλωσε ο ερευνητής ασφαλείας της Trellix, Mohideen Abdul Khader F, σε μια αναφορά.

Masjesu botnet ή XorBot

Αξίζει να σημειωθεί ότι η εμπορική προσφορά είναι επίσης γνωστή ως XorBot λόγω της χρήσης XOR-based κρυπτογράφησης για την απόκρυψη strings, configurations και payload data. Καταγράφηκε για πρώτη φορά από τον Κινέζο προμηθευτή ασφαλείας NSFOCUS, τον Δεκέμβριο του 2023. Τότε, είχε συνδεθεί με έναν χειριστή που ονομάζεται “synmaestro“.

Δείτε επίσης: Mac: Νέα ClickFix επίθεση καταχράται το Script Editor

Μια επόμενη εκδοχή του bοtnet, που παρατηρήθηκε ένα χρόνο αργότερα, βρέθηκε να έχει προσθέσει 12 διαφορετικά command injection και code execution exploits για να στοχεύσει routers, κάμερες, DVRs και NVRs από τις D-Link, Eir, GPON, Huawei, Intelbras, MVPower, NETGEAR, TP-Link και Vacron. Με αυτόν τον τρόπο, το malware αποκτούσε αρχική πρόσβαση.

Προστέθηκαν επίσης νέα μοντέλα για την εκτέλεση DDoS flood επιθέσεων.

“Ως μια αναδυόμενη οικογένεια botnet, το XorBot δείχνει μια ισχυρή δυναμική ανάπτυξης, διεισδύοντας συνεχώς και ελέγχοντας νέες συσκευές IoT“, ανέφερε η NSFOCUS. “Αυτοί οι controllers είναι όλο και πιο διατεθειμένοι να χρησιμοποιούν πλατφόρμες κοινωνικών μέσων, όπως το Telegram, ως κύρια κανάλια για στρατολόγηση και προώθηση, προσελκύοντας στόχους ‘πελάτες’ μέσω αρχικών ενεργών προωθητικών δραστηριοτήτων, θέτοντας μια στέρεη βάση για την επόμενη επέκταση και ανάπτυξη του botnet“.

Τα τελευταία ευρήματα από την Trellix δείχνουν ότι το Masjesu bοtnet έχει εξελίξει την ικανότητα να πραγματοποιεί volumetric DDoS επιθέσεις, τονίζοντας την ποικιλόμορφη υποδομή του και την καταλληλότητά του για στόχευση content delivery networks (CDNs), διακομιστών παιχνιδιών και επιχειρήσεων.

Δείτε επίσης: Το FBI Καταστρέφει το Δίκτυο DNS Hijacking της APT28

Οι επιθέσεις που πραγματοποιούνται από το bοtnet προέρχονται κυρίως από το Βιετνάμ, την Ουκρανία, το Ιράν, τη Βραζιλία, την Κένυα και την Ινδία, με το Βιετνάμ να αντιπροσωπεύει σχεδόν το 50% του παρατηρούμενου traffic.

Masjesu Botnet: Υπηρεσία DDoS-for-Hire στοχεύει συσκευές IoT

Πώς λειτουργεί το botnet;

Μόλις αναπτυχθεί σε μια παραβιασμένη συσκευή, το κακόβουλο λογισμικό δημιουργεί και δεσμεύει ένα socket με ένα hard-coded TCP port (55988), για να επιτρέψει στον επιτιθέμενο να συνδεθεί άμεσα. Εάν αυτή η λειτουργία αποτύχει, η αλυσίδα επίθεσης διακόπτεται αμέσως. Διαφορετικά, το κακόβουλο λογισμικό προχωρά στη ρύθμιση του persistence, αγνοεί τα σήματα που σχετίζονται με τη διακοπή, σταματά κοινώς χρησιμοποιούμενες διαδικασίες όπως το wget και το curl (πιθανώς για να διαταράξει ανταγωνιστικά botnets), και στη συνέχεια συνδέεται με έναν εξωτερικό διακομιστή για να λάβει εντολές επίθεσης DDoS για την εκτέλεσή τους εναντίον στόχων ενδιαφέροντος.

Το Masjesu bοtnet διαθέτει επίσης δυνατότητες αυτοαναπαραγωγής, κάτι που του επιτρέπει να ερευνά τυχαίες διευθύνσεις IP για ανοιχτές θύρες και να ενσωματώνει επιτυχώς παραβιασμένες συσκευές στην υποδομή του. Μια αξιοσημείωτη προσθήκη στη λίστα των στόχων εκμετάλλευσης είναι οι Realtek routers.

Σύμφωνα με τους ερευνητές, το Masjesu φαίνεται να αποφεύγει τη στόχευση ευαίσθητων κρίσιμων οργανισμών που θα μπορούσαν να προκαλέσουν σημαντικές νομικές διαδικασίες ή εμπλοκή των αρχών επιβολής του νόμου.

Δείτε επίσης: Zero‑click Grafana AI attack επιτρέπει εξαγωγή δεδομένων

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Masjesu Botnet: Υπηρεσία DDoS-for-Hire στοχεύει συσκευές IoT

Προστασία

Για την προστασία από botnets όπως το Masjesu, είναι σημαντικό να αλλάζονται άμεσα τα προεπιλεγμένα credentials σε όλες τις IoT συσκευές (routers, κάμερες κ.λπ.), να εφαρμόζονται τακτικά firmware updates και να απενεργοποιούνται μη απαραίτητες υπηρεσίες και ανοιχτές θύρες. Επιπλέον, η χρήση ισχυρού firewall, η απομόνωση IoT συσκευών σε ξεχωριστό δίκτυο (network segmentation) και η παρακολούθηση της εξερχόμενης κίνησης για ύποπτα patterns μπορούν να αποτρέψουν τη συμμετοχή σε DDoS επιθέσεις. Τέλος, η απενεργοποίηση απομακρυσμένης πρόσβασης, όπου δεν χρειάζεται, μειώνει σημαντικά την επιφάνεια επίθεσης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS