Ботнет із тисяч заражених маршрутизаторів важко видалити – проте існує ефективний спосіб боротьби.

Ботнет із тисяч заражених маршрутизаторів важко видалити – проте існує ефективний спосіб боротьби.

23 hardware

Виявлено новий стійкий ботнет – KadNap

*Дослідники з Black Lotus Labs (Lumen) виявили шкідливу мережу, яка продовжує функціонувати незважаючи на спроби її видалити.*

Що знайшли
- Ботнет KadNap зачепив близько 14 000 маршрутизаторів і інших мережевих пристроїв, у більшості – від виробника Asus.

- Вірус розповсюджується через вразливості, які не були закриті власниками обладнання.
Більшість заражених пристроїв належать до моделі Asus, тому що зловмисники знайшли надійний експлойт саме для цієї лінії.

Оцінка загрози
- Дослідники вважають малоймовірним використання нульових днів (вразливостей, не відомих до тепер).

- У серпні минулого року заражених вже було 10 000 пристроїв, більшість з них знаходилися у США. На Тайвані, Гонконзі та Росії також виявлено кілька сотень випадків.

Технологія роботи
KadNap використовує пирингову архітектуру Kademlia – розподілені хеш‑таблиці, які приховують IP‑адреси серверів управління. Це робить ботнет важким для виявлення і майже незахищеним від традиційних методів видалення.

> «Ботнет вирізняється тим, що замість анонімних проксі використовує децентралізовану пирингову мережу», – зазначають Кріс Формос та Стив Радд з Black Lotus у блозі Lumen.

> “Намір зловмисників – уникнути виявлення і ускладнити роботу фахівців з інформаційної безпеки”.

Як вони реагують
- Незважаючи на стійкість до звичайних методів блокування, Black Lotus розробила спосіб перервати весь мережевий трафік між інфраструктурою управління ботнетом і іншими вузлами.

- Команда публікує індикатори компрометації у відкриті джерела, щоб інші організації могли швидко заблокувати доступ до KadNap.

Таким чином, KadNap представляє собою складний, децентралізований ботнет, який використовує вразливості Asus і пирингову мережу для приховування свого управління. Однак фахівці Lumen вже знайшли спосіб зупинити його поширення та надають інструменти для захисту мережі від подальшого зараження.

Коментарі (0)

Поділіться своєю думкою — будь ласка, будьте ввічливі та по темі.

Поки немає коментарів. Залиште коментар — поділіться своєю думкою!

Щоб залишити коментар, увійдіть в акаунт.

Увійдіть, щоб коментувати