C0XMO: le botnet modulaire IoT qui fonctionne dans plusieurs architectures et multiplie le risque dans les réseaux

Auteur: Publié 5 min de lectura 169 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Des chercheurs de Fortinet ont exposé une nouvelle itération de l'ancien Gafgyt, baptisé C0XMO, qui montre comment les familles de botnet pour IoT continuent à évoluer vers des architectures plus modulaires et résilientes. Contrairement aux campagnes simplistes qui ne pointent qu'un type de CPU ou une opération spécifique, C0XMO intègre des composants qui vous permettent d'explorer plusieurs vecteurs, d'ajouter ou de supprimer des objectifs architecturaux et d'étendre vos routines de mouvement latéral sans nécessairement toucher le binaire principal.

L'un des signes de cette sophistication est le support de plusieurs architectures - ARM, MIPS, PowerPC, SuperH, x86, x86 _ 64 et autres - et la capacité d'exploiter des appareils aussi divers que les enregistreurs DVR, les routeurs avec le firmware DD-WRT, les plateformes de gestion vidéo et les appareils Android. Cette approche polyvalente multiplie la surface d'attaque et force les administrateurs et les fabricants à défendre des couches très différentes de l'écosystème IoT. Vous pouvez lire l'analyse technique de Fortinet dans votre rapport: Laboratoires Fortinet: C0XMO.

C0XMO: le botnet modulaire IoT qui fonctionne dans plusieurs architectures et multiplie le risque dans les réseaux
Image générée avec IA.

Le vecteur de livraison mis en évidence dans les résultats est l'exploitation de la vulnérabilité CVE-2021-27137, un dépassement de tampon qui permet l'exécution de code sans authentification dans certaines conditions. Que la fragilité dans les composants exposés au public Internet facilite l'entrée initiale, après quoi malware télécharger un installateur Python qui ajoute des modules comme requêtes, Paramiko et belle soupe4 pour scanner les réseaux, communiquer par SSH / Telnet et se déplacer latéralement. Les détails du CVE sont documentés dans la base de données NVD: CVE-2021-27137 (NVD).

Le scanner C0XMO fonctionne avec des fils de travail qui explorent des ports communs - 22, 23, 80, 443, 7547, 8080, 8443, 8888, entre autres - pour détecter des services exposés, tester des références faibles et déployer le binaire compatible avec l'architecture détectée. Cette combinaison d'opération à distance et de force brute contre Telnet / SSH est une recette classique qui reste efficace parce que des milliers d'appareils utilisent toujours des identifiants par défaut ou des mots de passe triviaux.

Une fois compromis, les logiciels malveillants continuent de copier dans des emplacements cachés dans le temps comme / tmp / .sys, / var / tmp / .sys ou / dev / shm / .sys, créant des entrées cron pour relancer toutes les 15 minutes et modifiant les fichiers shell start. Il cherche et élimine également les clients des botnets concurrents, des outils réseau et des suites de pentesting, en supprimant les binaires et leurs mécanismes de persistance pour monopoliser l'appareil infecté.

Dans sa fonction principale, C0XMO est un lanceur d'attaque DDoS avec le support de 19 méthodes différentes: UDP / TCP / SYN / ICMP inondations, ping de la mort, amplification NTP et Memcached, UDP attaques vocales à Discord et des variantes spécifiques pour les services de jeu (Valve), entre autres. Cette flexibilité permet aux opérateurs d'adapter la campagne à l'objectif et d'utiliser des techniques d'amplification pour maximiser l'impact avec peu de ressources propres.

Les indicateurs d'engagement à examiner comprennent des pics inhabituels de trafic sortant (en particulier UDP), des processus nouveaux ou modifiés, des entrées étrangères dans la chronobe, des fichiers cachés sur des itinéraires temporaires et la disparition des utilitaires ou des outils de diagnostic. Si vous détectez des activités qui correspondent à ces modèles, l'appareil sera probablement sous contrôle à distance et devrait être isolé immédiatement.

C0XMO: le botnet modulaire IoT qui fonctionne dans plusieurs architectures et multiplie le risque dans les réseaux
Image générée avec IA.

Pour réduire le risque d'infection par C0XMO ou d'autres botnets IoT, les mesures pratiques vont des changements d'architecture de base aux changements d'architecture de réseau : tenir à jour le firmware, désactiver l'accès à distance lorsque ce n'est pas nécessaire, remplacer les mots de passe par défaut par des identifiants uniques et robustes et désactiver Telnet en faveur de SSH par une authentification clé. En outre, segmenter les dispositifs IoT dans des VLAN séparés, appliquer le filtrage de sortie (filtrage d'entrée) et bloquer les ports et services inutiles sur le périmètre limite la capacité de balayage et la mobilité latérale.

Dans les milieux d'affaires, il convient de compléter ces actions par la détection en réseau (IDS / IPS), la surveillance de l'intégrité des fichiers, l'inspection DNS et les listes de blocs dynamiques pour le C2, et des tests périodiques de pénétration qui simulent ces vecteurs. Les guides de réponse devraient tenir compte de la déconnexion physique de l'appareil, de la collecte de grumes avant la restauration d'une usine et de la rotation des références. Un résumé accessible de l'affaire et de sa couverture médiatique se trouve dans l'article BleepingComputer: Calculateur de roulement sur C0XMO.

Enfin, bien que l'atténuation technique soit essentielle, la défense réelle exige des processus : un inventaire continu des dispositifs connectés, des politiques de mise à jour obligatoires et une formation à l'intention des équipes de réseau et des équipes opérationnelles afin de reconnaître les signaux précoces. La modularité et le support multi-architecture de C0XMO ne sont pas une curiosité technique: ils sont un avertissement que les botnets modernes s'adaptent rapidement et que la sécurité du réseau commence par fermer les portes les plus évidentes: le firmware patché, l'accès à distance contrôlé et les identifiants uniques.

Couverture

Autres

Plus de nouvelles sur le même sujet.