Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1cybersecuritydive+1cybersecuritynews+1Nopeasti kehittyvä, Dysphoriaksi nimetty IoT-robottiverkko on saastuttanut arviolta 200 000 laitetta maailmanlaajuisesti. QiAnXin XLabin 27. heinäkuuta julkaisemien tutkimustulosten mukaan verkko piilottaa komento- ja hallintainfrastruktuurinsa viranomaisilta ja tietoturvatutkijoilta lohkoketjupohjaisten nimipalvelujärjestelmien avulla.bleepingcomputer+1
Robottiverkko ilmeni maaliskuun lopussa pian sen jälkeen, kun Yhdysvaltain, Kanadan ja Saksan johtama kansainvälinen viranomaisoperaatio purki neljä suurta IoT-robottiverkkoa, mukaan lukien JackSkidin, josta Dysphoria polveutuu. Yhdysvaltain oikeusministeriön ilmoittamassa maaliskuun operaatiossa takavarikoitiin Aisuru-, KimWolf-, JackSkid- ja Mossad-robottiverkkoja pyörittäneitä palvelimia, verkkotunnuksia ja muita järjestelmiä, jotka olivat saastuttaneet yhteensä yli kolme miljoonaa laitetta.cybersecuritydive
Perinteisten verkkotunnusten sijaan, jotka viranomaiset voivat takavarikoida, Dysphorian tekijät ohjelmoivat haittaohjelman etsimään aktiivisia hallintapalvelimia Ethereumin Name Servicen ja Solana Name Servicen tietueista. Tekniikka tallentaa infrastruktuuritiedot lohkoketjuverkkoihin, joista tietueita ei voida poistaa oikeuden määräyksellä tai verkkotunnusrekisterin yhteistyöllä samalla tavalla kuin perinteisiä verkkotunnuksia.interisle.substack+2
XLabin tutkijat havaitsivat, että C2-osoitteet on kätketty valheellisten IPv6-merkkijonojen sisään ja ne palautetaan mukautetun tavunmuunnosalgoritmin avulla. Rakenne luo analyytikoiden mukaan kerroksittaisen selvitysketjun: saastuneet laitteet kysyvät lohkoketjudomaineilta välitysnodeja, jotka sitten tarjoavat suoraan komento- ja hallintaliikenteeseen käytettävät osoitteet.cybersecuritynews+1
Sen jälkeen kun XLab havaitsi Dysphorian ensimmäisen kerran 25. maaliskuuta, robottiverkon koodia on päivitetty tiheästi. Siihen on lisätty useiden lohkoketjujen tuki, uusia verkkotunnuksia sekä kesäkuun lopussa havaittu muunnos, joka poistaa palvelunestohyökkäystoiminnot kokonaan ja muuttaa saastuneet laitteet sen sijaan verkkoliikenteen välityspalvelimiksi. Kyseinen muunnos käyttää väärin UPnP-protokollaa luodakseen saastuneisiin laitteisiin 155 porttiohjaussääntöä, mikä altistaa sisäiset palvelut saapuville internet-yhteyksille.bleepingcomputer+1
Robottiverkko leviää heikkojen Telnet- ja SSH-tunnusten kautta sekä hyödyntää reitittimien, kameroiden ja muiden IoT-laitteiden haavoittuvuuksia, mukaan lukien jo vuodelta 2017 peräisin olevia aukkoja. Heinäkuun 14. ja 20. päivän välisenä aikana XLab kirjasi saastuneilta laitteilta enimmillään 740 000 päivittäistä kutsupyyntöä, joista 239 000 oli yhteyksiä ulkomaisilta asiakkailta. Ylläpitäjät väittävät verkon palvelunestohyökkäyskapasiteetin olevan enimmillään 4 Tbps julkisella verkkosivustolla, joka markkinoi palvelua rasitustestaustyökaluna.cybersecuritynews+1
Lohkoketjupohjaisen nimipalvelun, salattujen asetusten ja uhrien laitteista koostuvan hajautetun välitysverkon yhdistelmä tekee Dysphoriasta vaikeamman vaimentaa takavarikko- ja aukottamisstrategialla, joka osoittautui tehokkaaksi JackSkidia vastaan vain muutamaa kuukautta aiemmin. "Vain muutamassa kuukaudessa haittaohjelmaperhe on käynyt läpi tiheitä muunnospäivityksiä ja teknisiä iteraatioita, mikä osoittaa erittäin vahvaa mukautumiskykyä", XLab totesi raportissaan.mallory+2