Varias botnets están lanzando ataques de IoT contra una falla de TP-Link que existe desde hace años
Una serie de botnets están explotando una vulnerabilidad de inyección de comandos de casi un año de antigüedad en un enrutador TP-Link para exponer los dispositivos a ataques de denegación de servicio distribuido (DDoS) impulsados por IoT.
Ya existe un parche para el error, que se está rastreando como CVE-2023-1389se encuentra en la interfaz de administración web del enrutador inalámbrico TP-Link Archer AX21 (AX1800) y afecta a dispositivos de la versión 1.1.4 compilación 20230219 o anterior.
Sin embargo, los actores de amenazas aprovechan los dispositivos sin parches para lanzar varias botnets, incluidas Moobot, Miori, AGoent, etc. Variante Gafgyty variantes de la infame botnet Mirai, que puede comprometer dispositivos para ataques DDoS y otras actividades nefastas, se dice una publicación de blog por Investigación de amenazas de Fortiguard Labs.
«Recientemente observamos varios ataques centrados en esta vulnerabilidad de hace un año», que anteriormente fue explotada por el in Red de bots Miraidijo que la publicación de los investigadores de Fortiguard Cara Lin y Vincent Li. La telemetría IPS de Fortiguard detectó picos de tráfico significativos, lo que alertó a los investigadores sobre la actividad maliciosa, dijeron.
Explotando el error de TP-Link
La falla crea un escenario en el que el campo «País» de la interfaz de administración del enrutador no está desinfectado, «lo que permite a un atacante explotarlo para actividades maliciosas y ganar terreno», según TP-Link. Aviso de seguridad por el error.
«Esta es una vulnerabilidad de inyección de comandos no autenticados en la API ‘Locale’ disponible a través de la interfaz de administración web», explicaron Lin y Li.
Para explotarlo, los usuarios pueden consultar el formulario «país» especificado y realizar una operación de «escritura», que es manejada por la función «set_country», explicaron los investigadores. Esta función llama a la función merge_config_by_country y concatena el argumento del formato especificado «País» en una cadena de comando. Esta cadena luego es ejecutada por la función «popen».
«Dado que el campo ‘Tierra’ no se vacía, el atacante puede realizar una inyección de comando», escriben los investigadores.
Botnets para asediar
Cuando TP-Link descubrió la falla el año pasado, TP-Link también admitió, entre otras cosas, que había sido explotada por la botnet Mirai. Desde entonces, sin embargo, otras botnets y diversas variantes de Mirai también han atacado dispositivos vulnerables.
Uno de ellos es Agoent, un robot agente basado en Golang que ataca recuperando primero el archivo de script exec.sh de un sitio web controlado por el atacante, que luego recupera los archivos ELF (formato ejecutable y vinculable) de varias arquitecturas basadas en Linux.
Luego, el bot realiza dos comportamientos principales: el primero es crear el nombre de usuario y la contraseña del host a partir de caracteres aleatorios, y el segundo es conectarse a Comando y Control (C2) para usar las credenciales que acaba de crear el malware y transmitirlas al dispositivo. tomar el control. dijeron los investigadores.
Una botnet llamada Gafgyt, que crea denegación de servicio (DoS) en arquitecturas Linux, también ataca la falla de TP-Link descargando y ejecutando un archivo de script y luego recupera los archivos de ejecución de la arquitectura Linux con el prefijo de nombre de archivo “Rebirth”. Luego, la botnet recibe la IP de destino comprometida y la información arquitectónica, que concatena en una cadena que forma parte de su mensaje de conexión inicial, explicaron los investigadores.
«Después de que el malware se conecta a su servidor C2, recibe un comando ‘PING’ continuo del servidor para garantizar que permanece en el objetivo comprometido», escriben los investigadores. Luego espera varios comandos C2 para lanzar ataques DoS.
La botnet, llamada Moobot, también explota la vulnerabilidad de realizar ataques DDoS en direcciones IP remotas mediante un comando del servidor C2 del atacante, dijeron los investigadores. Si bien la botnet apunta a varias arquitecturas de hardware de IoT, los investigadores de Fortiguard analizaron el archivo de ejecución de la botnet diseñado para la arquitectura «x86_64» para determinar su actividad de explotación, dijeron.
A Variante de Mirai Los investigadores descubrieron que al explotar la vulnerabilidad, la empresa también realiza ataques DDoS enviando un paquete desde el servidor C&C para indicar al punto final que lance el ataque.
«El comando especificado es 0x01 para una inundación de Valve Source Engine (VSE) con una duración de 60 segundos (0x3C) dirigida a la dirección IP y el número de puerto 30129 de una víctima seleccionada al azar», explicaron.
Miori, otra variante de Mirai, también se ha unido a la refriega para llevar a cabo ataques de fuerza bruta en dispositivos comprometidos, señalaron los investigadores. Y también observaron ataques de Condi consistentes con una versión de la botnet que estuvo activa el año pasado.
El ataque mantiene la capacidad de evitar reinicios eliminando los archivos binarios responsables de apagar o reiniciar el sistema, y escanea procesos activos y referencias cruzadas con cadenas predefinidas para terminar procesos con nombres coincidentes, dijeron los investigadores.
Parchea y protege para evitar DDoS
«Los ataques de botnets que explotan fallas de dispositivos para atacar entornos de IoT son» implacables «y, por lo tanto, los usuarios deben estar atentos a las botnets DDoS», señalaron los investigadores. De hecho, los oponentes de IoT siguen adelante con sus ataques. atacar errores de dispositivos sin parches para avanzar en sus sofisticados planes de ataque.
Los ataques a dispositivos TP-Link se pueden mitigar aplicando el parche disponible para los dispositivos afectados. Este enfoque también debe seguirse para todos los demás dispositivos de IoT «para proteger sus entornos de red de infecciones y evitar que se conviertan en bots de actores de amenazas maliciosos», escribieron los investigadores.
Fortiguard en su publicación también enumeró varios indicadores de compromiso (IoC) para los diversos ataques de botnet, incluidos servidores C2, URL y archivos, que pueden ayudar a los administradores de servidores a identificar un ataque.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/ics-ot-security/various-botnets-pummel-tp-link-flaw-iot-attacks