C0XMO: das modulare IoT-Botnet, das in mehreren Architekturen arbeitet und das Risiko in Netzwerken multipliziert

Autor: Veröffentlicht 4 min de lectura 169 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Fortinet-Forscher haben eine neue Iteration des alten bekannten Gafgyt, getauft als C0XMO, die zeigt, wie sich die Botnet-Familien für IoT weiter zu modulareren und widerstandsfähigen Architekturen entwickeln. Im Gegensatz zu simplistischen Kampagnen, die nur auf eine Art von CPU oder eine bestimmte Operation zeigen, enthält C0XMO Komponenten, die es Ihnen ermöglichen, mehrere Vektoren zu erkunden, architektonische Ziele hinzuzufügen oder zu entfernen und Ihre lateralen Bewegungsroutinen zu erweitern, ohne die Haupt binär notwendig zu berühren.

Eines der Zeichen dieser Raffinesse ist die Unterstützung für mehrere Architekturen - ARM, MIPS, PowerPC, SuperH, x86, x86 _ 64 und andere - und die Fähigkeit, Geräte so vielfältig wie DVR-Recorder, Router mit DD-WRT-Firmware, Video-Management-Plattformen und Android-Geräte zu nutzen. Dieser Mehrzweck-Ansatz multipliziert die Angriffsfläche und zwingt Administratoren und Hersteller, Schichten sehr unterschiedlich vom IoT-Ökosystem zu verteidigen. Sie können die technische Analyse von Fortinet in Ihrem Bericht lesen: Fortinet Labs: C0XMO.

C0XMO: das modulare IoT-Botnet, das in mehreren Architekturen arbeitet und das Risiko in Netzwerken multipliziert
Bild generiert mit IA.

Der in den Ergebnissen hervorgehobene Liefervektor ist die Ausnutzung der Sicherheitslücke CVE-2021-27137, ein Pufferüberlauf, der die Codeausführung ohne Authentifizierung unter bestimmten Bedingungen erlaubt. Diese Fragilität in Komponenten, die dem öffentlichen Internet ausgesetzt sind, erleichtert den ersten Eintrag, wonach Malware einen Python-Installer herunterladen, der Module wie Anträge, Paramiko und Schönsoup4 Netzwerke scannen, über SSH / Telnet kommunizieren und sich seitlich bewegen. Die Details der CVE werden in der NVD-Datenbank dokumentiert: CVE-2021-27137 (NVD).

Der C0XMO-Scanner arbeitet mit Arbeitsfäden, die gemeinsame Ports erkunden - 22, 23, 80, 443, 7547, 8080, 8443, 8888 u.a. - um exponierte Dienste zu erkennen, schwache Anmeldeinformationen zu testen und die binäre, die mit der detektierten Architektur kompatibel ist. Diese Kombination aus Remote-Betrieb und brutaler Kraft gegen Telnet / SSH ist ein klassisches Rezept, das weiterhin wirksam ist, weil Tausende von Geräten immer noch Standard-Anmeldeinformationen oder Trivial-Passwörter verwenden.

Sobald sie kompromittiert sind, wird Malware weiterhin in zeitversteckte Orte wie / tmp / .sys, / var / tmp / .sys oder / dev / shm / .sys, Erstellen von Cron-Eingängen, um alle 15 Minuten neu zu starten und Shell-Start-Dateien zu ändern. Es sucht und entfernt Kunden von konkurrierenden Botnets, Netzwerk-Tools und Pentesting-Suiten, Löschen von Binaries und ihre Persistenzmechanismen, um das infizierte Gerät zu monopolieren.

In seiner Hauptfunktion ist C0XMO ein DDoS-Angriffsstarter mit Unterstützung für 19 verschiedene Methoden: UDP / TCP / SYN / ICMP-Überschwemmungen, Ping of Death, NTP-Amplifikation und Memcached, UDP-Sprachangriffe auf Discord und spezielle Varianten für Spieldienste (Valve), unter anderem. Diese Flexibilität ermöglicht es den Betreibern, die Kampagne an das Ziel anzupassen und Verstärkungstechniken zu nutzen, um die Auswirkungen mit wenigen eigenen Ressourcen zu maximieren.

Zu den zu überprüfenden Verpflichtungsindikatoren gehören ungewöhnliche Spitzen des ausgehenden Verkehrs (insbesondere UDP), neue oder geänderte Prozesse, Fremdeinträge in Chrab, auf temporären Strecken versteckte Dateien und das Verschwinden von Diensten oder diagnostischen Tools. Wenn Sie Aktivität erkennen, die diesen Mustern entspricht, ist das Gerät wahrscheinlich unter Fernbedienung und sollte sofort isoliert werden.

C0XMO: das modulare IoT-Botnet, das in mehreren Architekturen arbeitet und das Risiko in Netzwerken multipliziert
Bild generiert mit IA.

Um das Infektionsrisiko mit C0XMO oder anderen IoT-Botnets zu reduzieren, reichen praktische Maßnahmen von grundlegenden bis zu Netzwerkarchitektur-Änderungen: Aktualisierte Firmware halten, Fernzugriff deaktivieren, Standard-Passwörter durch einzigartige und robuste Anmeldeinformationen ersetzen und Telnet für SSH mit Schlüsselauthentifizierung deaktivieren. Darüber hinaus beschränkt das Segmentieren von IoT-Geräten in separaten VLANs, das Anwenden von Ausgabefilterung (Egressfilterung) und das Blockieren unnötiger Ports und Services an den Perimetern die Scankapazität und die laterale Mobilität.

In Business-Umgebungen ist es angebracht, diese Aktionen mit netzwerkbasierter Erkennung (IDS / IPS), Dateiintegritätsüberwachung, DNS-Inspektion und dynamische Blocklisten für C2 sowie periodische Penetrationstests zu ergänzen, die diese Vektoren simulieren. Die Antwortführungen sollten die physische Trennung des Geräts, die Sammlung von Protokollen vor einer Fabrikrestauration und die Rotation von Anmeldeinformationen berücksichtigen. Eine zugängliche Zusammenfassung des Falls und seine Medienabdeckung finden Sie im BleepingComputer Artikel: BleepingComputer auf C0XMO.

Schließlich ist die technische Minderung von wesentlicher Bedeutung, die reale Verteidigung erfordert Prozesse: kontinuierliche Inventar der angeschlossenen Geräte, obligatorische Aktualisierungsrichtlinien und Schulungen für Netzwerk- und Betriebsteams, um Frühsignale zu erkennen. Die Modularität und Multi-Architektur-Unterstützung von C0XMO sind keine technische Neugier: Sie sind eine Warnung dass moderne Botnets sich schnell anpassen und die Netzwerksicherheit beginnt, indem die offensichtlichsten Türen geschlossen werden: gepatchte Firmware, kontrollierter Fernzugriff und einzigartige Anmeldeinformationen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.