freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

老旧D-Link路由器成了僵尸网络的武器
流苏_ 2024-12-31 14:43:57 127066
所属地 上海

近期,两个名为“Ficora”和“Capsaicin”的僵尸网络在针对已停产或运行过时固件版本的D-Link路由器的攻击活动中表现活跃。受影响的设备包括个人和组织常用的D-Link型号,如DIR-645、DIR-806、GO-RT-AC750和DIR-845L。

这两个恶意软件利用已知的漏洞进行初始入侵,其中包括CVE-2015-2051、CVE-2019-10891、CVE-2022-37056和CVE-2024-33112。一旦设备被攻破,攻击者会利用D-Link管理接口(HNAP)中的弱点,通过GetDeviceSettings操作执行恶意命令。

这些僵尸网络具备窃取数据和执行Shell脚本的能力。攻击者似乎利用这些设备进行分布式拒绝服务(DDoS)攻击。

Ficora是Mirai僵尸网络的一个新变种,专门针对D-Link设备的漏洞。根据Fortinet的遥测数据,该僵尸网络在10月和11月期间活动显著增加,表现出随机攻击的特点。

感染过程

Ficora在获得D-Link设备的初始访问权限后,会使用名为“multi”的Shell脚本,通过多种方法(如wget、curl、ftpget和tftp)下载并执行其有效载荷。该恶意软件包含一个内置的暴力破解组件,使用硬编码的凭据感染其他基于Linux的设备,并支持多种硬件架构。

Ficora支持UDP洪水攻击、TCP洪水攻击和DNS放大攻击,以最大化其攻击威力。

Capsaicin是Kaiten僵尸网络的一个变种,被认为是Keksec组织开发的恶意软件,该组织以“EnemyBot”和其他针对Linux设备的恶意软件家族而闻名。Fortinet仅在10月21日至22日期间观察到其爆发性攻击,主要针对东亚国家。

Capsaicin的感染通过一个下载脚本(“bins.sh”)进行,该脚本获取不同架构的二进制文件(前缀为“yakuza”),包括arm、mips、sparc和x86。该恶意软件会主动查找并禁用同一主机上其他活跃的僵尸网络有效载荷。

除了与Ficora相似的DDoS能力外,Capsaicin还可以收集主机信息并将其外泄到命令与控制(C2)服务器以进行跟踪。

防止路由器和物联网设备感染僵尸网络恶意软件的一种方法是确保它们运行最新的固件版本,以修复已知漏洞。如果设备已停产且不再接收安全更新,则应更换为新设备。

参考来源:https://www.bleepingcomputer.com/news/security/malware-botnets-exploit-outdated-d-link-routers-in-recent-attacks/

# 系统安全
本文为 流苏_ 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
流苏_ LV.10
在网安世界里愉快地玩耍...
  • 607 文章数
  • 182 关注者
最新研究,谷歌大量收集用户数据,无需打开应用
2025-03-06
FreeBuf早报 | DeepSeek曝数据泄露事件;2024年勒索软件威胁持续升级
2025-02-28
FreeBuf早报 | SEC成立新部门打击网络犯罪;GitHub惊现WiFi密码窃取工具
2025-02-21