Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Fortinet-Forscher haben eine neue Iteration des alten bekannten Gafgyt, getauft als C0XMO, die zeigt, wie sich die Botnet-Familien für IoT weiter zu modulareren und widerstandsfähigen Architekturen entwickeln. Im Gegensatz zu simplistischen Kampagnen, die nur auf eine Art von CPU oder eine bestimmte Operation zeigen, enthält C0XMO Komponenten, die es Ihnen ermöglichen, mehrere Vektoren zu erkunden, architektonische Ziele hinzuzufügen oder zu entfernen und Ihre lateralen Bewegungsroutinen zu erweitern, ohne die Haupt binär notwendig zu berühren.
Eines der Zeichen dieser Raffinesse ist die Unterstützung für mehrere Architekturen - ARM, MIPS, PowerPC, SuperH, x86, x86 _ 64 und andere - und die Fähigkeit, Geräte so vielfältig wie DVR-Recorder, Router mit DD-WRT-Firmware, Video-Management-Plattformen und Android-Geräte zu nutzen. Dieser Mehrzweck-Ansatz multipliziert die Angriffsfläche und zwingt Administratoren und Hersteller, Schichten sehr unterschiedlich vom IoT-Ökosystem zu verteidigen. Sie können die technische Analyse von Fortinet in Ihrem Bericht lesen: Fortinet Labs: C0XMO.

Der in den Ergebnissen hervorgehobene Liefervektor ist die Ausnutzung der Sicherheitslücke CVE-2021-27137, ein Pufferüberlauf, der die Codeausführung ohne Authentifizierung unter bestimmten Bedingungen erlaubt. Diese Fragilität in Komponenten, die dem öffentlichen Internet ausgesetzt sind, erleichtert den ersten Eintrag, wonach Malware einen Python-Installer herunterladen, der Module wie Anträge, Paramiko und Schönsoup4 Netzwerke scannen, über SSH / Telnet kommunizieren und sich seitlich bewegen. Die Details der CVE werden in der NVD-Datenbank dokumentiert: CVE-2021-27137 (NVD).
Der C0XMO-Scanner arbeitet mit Arbeitsfäden, die gemeinsame Ports erkunden - 22, 23, 80, 443, 7547, 8080, 8443, 8888 u.a. - um exponierte Dienste zu erkennen, schwache Anmeldeinformationen zu testen und die binäre, die mit der detektierten Architektur kompatibel ist. Diese Kombination aus Remote-Betrieb und brutaler Kraft gegen Telnet / SSH ist ein klassisches Rezept, das weiterhin wirksam ist, weil Tausende von Geräten immer noch Standard-Anmeldeinformationen oder Trivial-Passwörter verwenden.
Sobald sie kompromittiert sind, wird Malware weiterhin in zeitversteckte Orte wie / tmp / .sys, / var / tmp / .sys oder / dev / shm / .sys, Erstellen von Cron-Eingängen, um alle 15 Minuten neu zu starten und Shell-Start-Dateien zu ändern. Es sucht und entfernt Kunden von konkurrierenden Botnets, Netzwerk-Tools und Pentesting-Suiten, Löschen von Binaries und ihre Persistenzmechanismen, um das infizierte Gerät zu monopolieren.
In seiner Hauptfunktion ist C0XMO ein DDoS-Angriffsstarter mit Unterstützung für 19 verschiedene Methoden: UDP / TCP / SYN / ICMP-Überschwemmungen, Ping of Death, NTP-Amplifikation und Memcached, UDP-Sprachangriffe auf Discord und spezielle Varianten für Spieldienste (Valve), unter anderem. Diese Flexibilität ermöglicht es den Betreibern, die Kampagne an das Ziel anzupassen und Verstärkungstechniken zu nutzen, um die Auswirkungen mit wenigen eigenen Ressourcen zu maximieren.
Zu den zu überprüfenden Verpflichtungsindikatoren gehören ungewöhnliche Spitzen des ausgehenden Verkehrs (insbesondere UDP), neue oder geänderte Prozesse, Fremdeinträge in Chrab, auf temporären Strecken versteckte Dateien und das Verschwinden von Diensten oder diagnostischen Tools. Wenn Sie Aktivität erkennen, die diesen Mustern entspricht, ist das Gerät wahrscheinlich unter Fernbedienung und sollte sofort isoliert werden.

Um das Infektionsrisiko mit C0XMO oder anderen IoT-Botnets zu reduzieren, reichen praktische Maßnahmen von grundlegenden bis zu Netzwerkarchitektur-Änderungen: Aktualisierte Firmware halten, Fernzugriff deaktivieren, Standard-Passwörter durch einzigartige und robuste Anmeldeinformationen ersetzen und Telnet für SSH mit Schlüsselauthentifizierung deaktivieren. Darüber hinaus beschränkt das Segmentieren von IoT-Geräten in separaten VLANs, das Anwenden von Ausgabefilterung (Egressfilterung) und das Blockieren unnötiger Ports und Services an den Perimetern die Scankapazität und die laterale Mobilität.
In Business-Umgebungen ist es angebracht, diese Aktionen mit netzwerkbasierter Erkennung (IDS / IPS), Dateiintegritätsüberwachung, DNS-Inspektion und dynamische Blocklisten für C2 sowie periodische Penetrationstests zu ergänzen, die diese Vektoren simulieren. Die Antwortführungen sollten die physische Trennung des Geräts, die Sammlung von Protokollen vor einer Fabrikrestauration und die Rotation von Anmeldeinformationen berücksichtigen. Eine zugängliche Zusammenfassung des Falls und seine Medienabdeckung finden Sie im BleepingComputer Artikel: BleepingComputer auf C0XMO.
Schließlich ist die technische Minderung von wesentlicher Bedeutung, die reale Verteidigung erfordert Prozesse: kontinuierliche Inventar der angeschlossenen Geräte, obligatorische Aktualisierungsrichtlinien und Schulungen für Netzwerk- und Betriebsteams, um Frühsignale zu erkennen. Die Modularität und Multi-Architektur-Unterstützung von C0XMO sind keine technische Neugier: Sie sind eine Warnung dass moderne Botnets sich schnell anpassen und die Netzwerksicherheit beginnt, indem die offensichtlichsten Türen geschlossen werden: gepatchte Firmware, kontrollierter Fernzugriff und einzigartige Anmeldeinformationen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...