新型恶意软件劫持路由器,感染 Windows、Mac和Linux 联 设备

关键词

恶意软件

一个技术异常先进的黑客组织,花了将近两年时间用恶意软件感染北美和欧洲的各种路由器,进而完全控制了 Windows、macOS 和 Linux 联 设备的运行。Lumen Technologies 旗下 Black Lotus 实验室的研究人员指出,其已确认至少 80 款被隐形恶意软件感染的目标,且涉及思科、Netgear、华硕和 GrayTek 等品牌的路由器型 。

管很少被 道,但通过路由器来隐匿意图,恶意软件不仅能够枚举连接到受感染路由器的所有设备,还可以收集其收发的 DNS 查询与 络流量。

同时涉及 DNS 和 HTTP 劫持的中间人攻击也相当罕见,这进一步表明 ZuoRAT 背后有着相当高水准的复杂威胁参与者的身影。

Black Lotus 至少在这轮恶意软件活动期间揪出了四个可疑的对象,且其中有三个都看得出是从头精心编制的。

首先是基于 MIPS 的 ZuoRAT,它与 Mirai 物联 恶意软件极其相似,曾涉及破纪录的分布式拒绝服务(DDoS)攻击,但它通常是利用未及时修补的 SOHO 设备漏洞来部署的。

ZuoRAT 恶意软件的全球分布

安装后,ZuoRAT 会枚举连接到受感染路由器的设备。接着威胁参与者可利用 DNS / HTTP 劫持,引导联 设备安装其它特别定制的恶意软件 —— 包括 CBeacon 和 GoBeacon 。

前者采用 C++ 编程语言,主要针对 Windows 平台。后者使用 Go 语言编写,主要针对 Linux / macOS 设备。

恶意软件附带的三无证书

ZuoRAT 还可借助泛滥的 Cobalt Strike 黑客工具来感染联 设备,且远程的命令与控制基础设施也被可疑搞得相当复杂,以掩盖其真实目的。

CBeacon 在实验室环境中生成的流量截图

期间 Black Lotus 安全研究人员留意到了来自 23 个 IP 地址的路由器和 C&C 服务器建立了持久连接,意味着攻击者正在执行初步调查以确定目标是否有深入攻击的价值。

Go 代理的 络流量截图

庆幸的是,与大多数路由器恶意软件一样,ZuoRAT 无法在设备重启后留存(由存储在临时目录中的文件组成)。此外只需重置受感染的设备,即可移除最初的 ZuoRAT 漏洞利用。

即便如此,我们还是推荐大家及时检查长期联 设备的固件更新。否则一旦被感染其它恶意软件,终端设备用户还是很难对其展开彻底的消杀。

END

阅读推荐

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

声明:本站部分文章及图片源自用户投稿,如本站任何资料有侵权请您尽早请联系jinwei@zod.com.cn进行处理,非常感谢!

上一篇 2022年6月1日
下一篇 2022年6月1日

相关推荐