Botnet Cling ukrywa ruch sterujący w STUN i atakuje podatne routery oraz rejestratory DVR
- Rodzaj
- Streszczenie
- Data
- Kategoria
- Aktualności
- Redakcja
- Paweł Rosół
- Źródło
- Industrial Cyber ()
Nozomi Networks Labs opisało botnet Cling, który infekuje urządzenia IoT i sieciowe dostępne z internetu, a swój ruch sterujący maskuje jako zwykły ruch STUN. Wykorzystuje m.in. starą podatność w Realtek Jungle SDK.
Nozomi Networks Labs opisało botnetBotnet Sieć zainfekowanych urządzeń, którym operator zdalnie wydaje polecenia, np. dalszego rozprzestrzeniania się lub ataku na wskazane cele. o nazwie Cling, który atakuje urządzenia IoT i sieciowe wystawione do internetu, a swój ruch sterujący podszywa pod zwykłą aktywność protokołu STUNProtokół STUN Protokół pozwalający urządzeniu ustalić swój publiczny adres IP i port. Jego ruch jest częsty w sieciach firmowych, np. z komunikatorów i przeglądarek.. Badacze zaobserwowali wykorzystanie CVE-2021-35394, podatnościPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. umożliwiającej zdalne wykonanie koduZdalne wykonanie kodu Rodzaj podatności pozwalający atakującemu wykonać dowolne polecenia na urządzeniu, w tych przypadkach bez wcześniejszego uwierzytelnienia. w komponencie diagnostycznym Realtek Jungle SDK. Komponent ten występuje w routerach, access pointach, repeaterach i innych urządzeniach, które według Nozomi często nie dostają aktualizacji i latami pozostają niezałatane. Cling zawiera też kod exploitów na kilka innych podatności typu command injection w routerach i rejestratorach DVR, dzięki czemu zainfekowane urządzenia same szukają i atakują kolejne.
STUN służy do tego, by urządzenie mogło ustalić swój publiczny adres IP i port, więc jego ruch jest zwyczajny w sieciach firmowych, choćby z powodu Microsoft Teams, Zoom czy Cisco Webex. Zainfekowane urządzenia kontaktują się z zaszytą na stałe listą 13 serwerów STUN i wysyłają im własną wiadomość rejestracyjną. Polecenia operatora są zakodowane w identyfikatorach transakcji STUN i pozornie pochodziły z adresu należącego do usługi Google. Badacze nie znają legalnego sposobu, by serwer STUN przekazywał takie polecenia, i uważają, że operator podszywa się pod adres źródłowy przez dostawcę sieci, który go nie weryfikuje. Przez kilka dni obserwowano polecenia dalszego rozprzestrzeniania się oraz ataki typu flood na cztery cele: dostawcę internetu w Korei Południowej, klaster Uniwersytetu Chicago i dwa serwery Minecraft.
Jeśli w Twojej organizacji działają routery, access pointy, rejestratory DVR lub inne urządzenia wbudowane dostępne z internetu, sprawdź, czy mają podatny komponent Realtek Jungle SDK albo inne podatności wykorzystywane przez ten botnet. Nozomi zaleca w pierwszej kolejności łatanie i zmniejszenie ekspozycji, a gdy łatanie nie jest możliwe: ograniczenie dostępu przychodzącego, usunięcie zbędnej ekspozycji do internetu i umieszczenie urządzeń w segmentowanych strefach sieci. Badacze wskazują też, że niezałatane urządzenia z dostępem z internetu trzeba traktować jako możliwe punkty wejścia do szerszej sieci, a sama dobra reputacja ruchu nie wystarcza do uznania go za bezpieczny.
Do wykrywania Nozomi proponuje szukać powtarzanych w krótkich odstępach zapytań STUN Binding Request z identyfikatorem transakcji złożonym z samych zer oraz datagramów UDP niebędących ruchem STUN, wysyłanych do punktów STUN. Na urządzeniach warto szukać plików o nazwie .cling, wpisów persystencji w skryptach init oraz podmienionych binariów wget z towarzyszącymi plikami wget.r i wget.p.
Pojęcia w tym tekście (4)
- Botnet
- Sieć zainfekowanych urządzeń, którym operator zdalnie wydaje polecenia, np. dalszego rozprzestrzeniania się lub ataku na wskazane cele.
- Protokół STUN
- Protokół pozwalający urządzeniu ustalić swój publiczny adres IP i port. Jego ruch jest częsty w sieciach firmowych, np. z komunikatorów i przeglądarek.
- Podatność
- Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
- Zdalne wykonanie kodu
- Rodzaj podatności pozwalający atakującemu wykonać dowolne polecenia na urządzeniu, w tych przypadkach bez wcześniejszego uwierzytelnienia.