Variante do Mirai Botnet Explora Vulnerabilidade de Roteador de Quatro Fés para Ataques DDoS

Uma variante de botnet Mirai foi encontrada explorando uma falha de segurança recém-divulgada que afeta os roteadores industriais Four-Faith desde o início de novembro de 2024 com o objetivo de realizar ataques distribuídos de negação de serviço (DDoS).

O botnet mantém aproximadamente 15.000 endereços IP ativos diariamente, com as infecções espalhadas principalmente pela China, Irã, Rússia, Turquia e Estados Unidos.

Explorando um arsenal de mais de 20 vulnerabilidades de segurança conhecidas e credenciais Telnet fracas para acesso inicial, o malware é conhecido por estar ativo desde fevereiro de 2024. O botnet foi apelidado de “gayfemboy” em referência ao termo ofensivo presente no código-fonte.

QiAnXin XLab disse ele observou o malware aproveitando uma vulnerabilidade de dia zero em roteadores industriais fabricados pela Four-Faith, com sede na China, para entregar os artefatos já em 9 de novembro de 2024.

A vulnerabilidade em questão é CVE-2024-12856 (CVSS score: 7.2), que se refere a um bug de injeção de comando do sistema operacional (OS) que afeta os modelos de roteador F3x24 e F3x36, aproveitando as credenciais padrão inalteradas.

No final do mês passado, VulnCheck contado O Hacker News disse que a vulnerabilidade foi explorada na natureza para soltar projéteis reversos e uma carga útil semelhante a Mirai em dispositivos comprometidos.

Algumas das outras falhas de segurança exploradas pela botnet para estender seu alcance e escala incluem CVE-2013-3307, CVE-2013-7471, CVE-2014-8361, CVE-2016-20016, CVE-2017-17215, CVE-2017-5259, CVE-2020-25499, CVE-2020-9054, CVE-2021-35394, CVE-2023-26801 CVE-2024-8956 e CVE-2024-8957.

Uma vez lançado, o malware tenta ocultar processos maliciosos e implementa um formato de comando baseado em Mirai para procurar dispositivos vulneráveis, atualizar-se e lançar ataques DDoS contra alvos de interesse.

Os ataques DDoS que alavancam a botnet têm como alvo centenas de entidades diferentes diariamente, com a atividade escalando um novo pico em outubro e novembro de 2024. Os ataques, com duração entre 10 e 30 segundos, geram tráfego em torno de 100 Gbps.

A divulgação vem semanas depois da Juniper Networks avisado os produtos Session Smart Router (SSR) com senhas padrão estão sendo direcionados por agentes maliciosos para eliminar o malware de botnet Mirai. A Akamai também revelou infecções por malware Mirai que armam uma falha de execução remota de código em DigiEver DVRs.

“O DDoS tornou-se uma das formas mais comuns e destrutivas de ataques cibernéticos”, disseram os pesquisadores do XLab. “Seus modos de ataque são diversos, os caminhos de ataque são altamente ocultos e podem empregar estratégias e técnicas em constante evolução para realizar ataques precisos contra vários setores e sistemas, representando uma ameaça significativa para empresas, organizações governamentais e usuários individuais.”

O desenvolvimento também vem como os atores de ameaças são alavancagem servidores PHP suscetíveis e mal configurados (por exemplo CVE-2024-4577) para implantar um minerador de criptomoedas chamado PacketCrypt.

Fonte:https://thehackernews.com/