باتنت AryStinger هزاران روتر D-Link را در سراسر جهان آلوده کرد
باتنت جدیدی به نام AryStinger با بهرهبرداری از آسیبپذیریهای قدیمی، بیش از ۴۰۰۰ روتر D-Link را آلوده کرده و آنها را به ابزارهایی برای اسکن، پراکسی و اجرای حملات سایبری تبدیل کرده است.
سایبرنامه
@cybernameh

یک باتنت بدافزاری جدید با نام AryStinger شناسایی شده است که بیش از ۴٬۰۰۰ روتر قدیمی و آسیبپذیر را در نقاط مختلف جهان آلوده کرده و آنها را به ابزارهایی برای اجرای فعالیتهای مخرب در شبکه تبدیل میکند.
بر اساس گزارش تیم تحلیل تهدید XLab از شرکت Qianxin، این بدافزار دستگاههای آلوده را به «اجراکنندههای» (Executors) کنترلشونده از راه دور تبدیل میکند که قادرند وظایفی مانند اسکن شبکه، ایجاد پراکسی، تونلسازی، اجرای دستورات و سایر فعالیتهای تهاجمی را برای مهاجمان انجام دهند.
محققان توضیح میدهند که مهاجم میتواند عملیاتهای گستردهای مانند اسکن شبکه را به بخشهای کوچک تقسیم کرده و آنها را میان دستگاههای آلوده توزیع کند تا بهصورت موازی اجرا شوند. این معماری توزیعشده باعث افزایش سرعت و کارایی در مرحله شناسایی اهداف (footprinting) شده و مسیر را برای حملات بعدی هموار میکند.
علاوه بر این، AryStinger قادر است تنظیمات DNS را دستکاری کرده و در نتیجه، ترافیک وب کاربران را بهصورت مخفیانه منحرف کند. همچنین این بدافزار توانایی نظارت بر ترافیک ورودی و خروجی شبکه را داشته و در شرایطی میتواند زمینهساز سرقت دادهها باشد.
این بدافزار از چندین آسیبپذیری شناختهشده از جمله CVE-2013-3307 و CVE-2016-5681 بهرهبرداری میکند و بهطور خاص مدلهای D-Link DIR-850L و DIR-818LW را هدف قرار داده است. این مدلها پیشتر نیز در حملات باتنت دیگری به نام AVrecon مورد سوءاستفاده قرار گرفته بودند.
طبق دادههای تلهمتری XLab، بیشترین میزان آلودگی در کره جنوبی با ۴۸.۵٪ گزارش شده و پس از آن چین با ۳۱.۸٪، سوئد با ۶.۴٪، مالزی با ۳.۵٪ و سنگاپور با ۲.۵٪ قرار دارند.
در این گزارش همچنین به وجود دو نسخه از این بدافزار اشاره شده است: نسخه مبتنی بر زبان C که عمدتاً روترهای قدیمی را هدف قرار میدهد، و نسخه مبتنی بر Go که سیستمهای NAS را هدف گرفته اما در حال حاضر دامنه محدودتری دارد.
نسخه NAS پیشرفتهتر بوده و قابلیتهایی مانند اسکن IP و DNS، اجرای دستورات سیستمی، اجرای Payload و شناسایی شبکه داخلی با استفاده از ابزارهای متنباز تست نفوذ را ارائه میدهد.
با وجود قابلیتهای پیشرفته، استفاده از کدهای قابل تفسیر مانند Go، Java و Python میتواند محدودیتهایی ایجاد کند، از جمله نیاز به وجود محیط اجرایی مناسب روی دستگاه و افزایش احتمال شناسایی به دلیل ایجاد نویز سیستمی.
در پایان، پژوهشگران این تهدید را به هیچ گروه مشخصی نسبت ندادهاند و اعلام کردهاند که ابعاد و منشأ دقیق AryStinger همچنان در دست بررسی است.
در همین راستا به کاربران توصیه میشود برای کاهش ریسک، از روترهای منقضیشده (EoL) استفاده نکنند، دستگاههای خود را بهروزرسانی کنند، رمزهای پیشفرض مدیریتی را تغییر دهند و دسترسی مدیریت از راه دور را غیرفعال کنند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.



