Ботнет із тисяч заражених маршрутизаторів важко видалити – проте існує ефективний спосіб боротьби.
Виявлено новий стійкий ботнет – KadNap
*Дослідники з Black Lotus Labs (Lumen) виявили шкідливу мережу, яка продовжує функціонувати незважаючи на спроби її видалити.*
Що знайшли
- Ботнет KadNap зачепив близько 14 000 маршрутизаторів і інших мережевих пристроїв, у більшості – від виробника Asus.
- Вірус розповсюджується через вразливості, які не були закриті власниками обладнання.
Більшість заражених пристроїв належать до моделі Asus, тому що зловмисники знайшли надійний експлойт саме для цієї лінії.
Оцінка загрози
- Дослідники вважають малоймовірним використання нульових днів (вразливостей, не відомих до тепер).
- У серпні минулого року заражених вже було 10 000 пристроїв, більшість з них знаходилися у США. На Тайвані, Гонконзі та Росії також виявлено кілька сотень випадків.
Технологія роботи
KadNap використовує пирингову архітектуру Kademlia – розподілені хеш‑таблиці, які приховують IP‑адреси серверів управління. Це робить ботнет важким для виявлення і майже незахищеним від традиційних методів видалення.
> «Ботнет вирізняється тим, що замість анонімних проксі використовує децентралізовану пирингову мережу», – зазначають Кріс Формос та Стив Радд з Black Lotus у блозі Lumen.
> “Намір зловмисників – уникнути виявлення і ускладнити роботу фахівців з інформаційної безпеки”.
Як вони реагують
- Незважаючи на стійкість до звичайних методів блокування, Black Lotus розробила спосіб перервати весь мережевий трафік між інфраструктурою управління ботнетом і іншими вузлами.
- Команда публікує індикатори компрометації у відкриті джерела, щоб інші організації могли швидко заблокувати доступ до KadNap.
Таким чином, KadNap представляє собою складний, децентралізований ботнет, який використовує вразливості Asus і пирингову мережу для приховування свого управління. Однак фахівці Lumen вже знайшли спосіб зупинити його поширення та надають інструменти для захисту мережі від подальшого зараження.
Коментарі (0)
Поділіться своєю думкою — будь ласка, будьте ввічливі та по темі.
Увійдіть, щоб коментувати