Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1cybersecuritydive+1cybersecuritynews+1Liepos 27 d. „QiAnXin XLab“ publikuoti duomenys rodo, kad sparčiai besivystantis IoT botnetas „Dysphoria“ užkrėtė apie 200 000 įrenginių visame pasaulyje. Valdymo infrastruktūrai nuo teisėsaugos bei saugumo tyrėjų paslėpti jis naudoja blokų grandine pagrįstas domenų sistemas.bleepingcomputer+1
Botnetas pasirodė kovo pabaigoje, iškart po to, kai tarptautinė teisėsaugos operacija, kuriai vadovavo JAV, Kanada ir Vokietija, išardė keturis didelius IoT botnetus, įskaitant „JackSkid“, iš kurio kyla „Dysphoria“. Per šią kovo mėnesio operaciją, apie kurią pranešė JAV Teisingumo departamentas, buvo perimti serveriai, domenai ir kitos sistemos, valdžiusios botnetus „Aisuru“, „KimWolf“, „JackSkid“ bei „Mossad“, kurie kartu buvo užkrėtę daugiau nei tris milijonus įrenginių.cybersecuritydive
Vietoj įprastų domenų vardų, kuriuos valdžios institucijos gali konfiskuoti, „Dysphoria“ kūrėjai suprogramavo kenkėjišką programą tikrinti „Ethereum“ Name Service ir „Solana“ Name Service įrašus aktyviems valdymo serveriams surasti. Šis metodas infrastruktūros informaciją saugo blokų grandinės tinkluose, kur įrašų neįmanoma pašalinti teismo sprendimu ar padedant registrų tvarkytojams taip, kaip tai daroma su tradiciniais domenais.interisle.substack+2
„XLab“ tyrėjai nustatė, kad valdymo serverių (C2) adresai yra paslėpti netikrose IPv6 eilutėse ir išgaunami naudojant specialų bajtų transformavimo algoritmą. Analitikų teigimu, ši architektūra sukuria daugiasluoksnę sprendimo grandinę: užkrėsti įrenginiai atlieka užklausas blokų grandinės domenuose, kad surastų srauto perdavimo mazgus, o šie suteikia adresus, naudojamus tiesioginiam ryšiui su valdymo centrais.cybersecuritynews+1
Nuo kovo 25 d., kai „XLab“ pirmą kartą pastebėjo „Dysphoria“, botneto kodas buvo dažnai atnaujinamas: pridėtas kelių blokų grandinių palaikymas, nauji domenai, o birželio pabaigoje aptiktas variantas visiškai atsisakė DDoS funkcijų ir pavertė užkrėstus įrenginius tinklo perdavimo įgaliotaisiais serveriais. Ši versija piktnaudžiauja UPnP protokolu, pažeistuose įrenginiuose sukurdama 155 prievadų peradresavimo taisykles ir atverdama vidines paslaugas įeinantiems interneto ryšiams.bleepingcomputer+1
Botnetas plinta naudodamasis silpnais „Telnet“ bei SSH prisijungimo duomenimis ir išnaudodamas maršrutizatorių, vaizdo kamerų bei kitos IoT įrangos pažeidžiamumus, tarp jų ir siekiančius 2017 metus. Liepos 14-20 d. „XLab“ užfiksavo iki 740 000 kasdienių signalų iš užkrėstų įrenginių, iš kurių 239 000 jungėsi iš užsienio. Viešojo interneto svetainėje, kurioje ši paslauga reklamuojama kaip apkrovos testavimo įrankis, valdytojai teigia pasiekiantys iki 4 Tbps DDoS pajėgumą.cybersecuritynews+1
Blokų grandine pagrįsti domenų vardai, šifruotos konfigūracijos ir iš aukų įrenginių sudarytas tinklas paverčia „Dysphoria“ sunkiau perimamu tikslu, lyginant su tradiciniais perėmimo ir nukreipimo metodais, kurie vos prieš kelis mėnesius buvo veiksmingi prieš „JackSkid“. „Vien per kelis mėnesius šio viruso šeima patyrė daugybę atnaujinimų ir techninių iteracijų, demonstruodama itin didelį atsparumą“, savo ataskaitoje nurodė „XLab“.mallory+2