Botnet Cling ukrywa ruch sterujący w STUN i atakuje podatne routery oraz rejestratory DVR

Rodzaj
Streszczenie
Data
Kategoria
Aktualności
Redakcja
Paweł Rosół
Źródło
Industrial Cyber ()

Nozomi Networks Labs opisało botnet Cling, który infekuje urządzenia IoT i sieciowe dostępne z internetu, a swój ruch sterujący maskuje jako zwykły ruch STUN. Wykorzystuje m.in. starą podatność w Realtek Jungle SDK.

Nozomi Networks Labs opisało botnetBotnet Sieć zainfekowanych urządzeń, którym operator zdalnie wydaje polecenia, np. dalszego rozprzestrzeniania się lub ataku na wskazane cele. o nazwie Cling, który atakuje urządzenia IoT i sieciowe wystawione do internetu, a swój ruch sterujący podszywa pod zwykłą aktywność protokołu STUNProtokół STUN Protokół pozwalający urządzeniu ustalić swój publiczny adres IP i port. Jego ruch jest częsty w sieciach firmowych, np. z komunikatorów i przeglądarek.. Badacze zaobserwowali wykorzystanie CVE-2021-35394, podatnościPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. umożliwiającej zdalne wykonanie koduZdalne wykonanie kodu Rodzaj podatności pozwalający atakującemu wykonać dowolne polecenia na urządzeniu, w tych przypadkach bez wcześniejszego uwierzytelnienia. w komponencie diagnostycznym Realtek Jungle SDK. Komponent ten występuje w routerach, access pointach, repeaterach i innych urządzeniach, które według Nozomi często nie dostają aktualizacji i latami pozostają niezałatane. Cling zawiera też kod exploitów na kilka innych podatności typu command injection w routerach i rejestratorach DVR, dzięki czemu zainfekowane urządzenia same szukają i atakują kolejne.

STUN służy do tego, by urządzenie mogło ustalić swój publiczny adres IP i port, więc jego ruch jest zwyczajny w sieciach firmowych, choćby z powodu Microsoft Teams, Zoom czy Cisco Webex. Zainfekowane urządzenia kontaktują się z zaszytą na stałe listą 13 serwerów STUN i wysyłają im własną wiadomość rejestracyjną. Polecenia operatora są zakodowane w identyfikatorach transakcji STUN i pozornie pochodziły z adresu należącego do usługi Google. Badacze nie znają legalnego sposobu, by serwer STUN przekazywał takie polecenia, i uważają, że operator podszywa się pod adres źródłowy przez dostawcę sieci, który go nie weryfikuje. Przez kilka dni obserwowano polecenia dalszego rozprzestrzeniania się oraz ataki typu flood na cztery cele: dostawcę internetu w Korei Południowej, klaster Uniwersytetu Chicago i dwa serwery Minecraft.

Jeśli w Twojej organizacji działają routery, access pointy, rejestratory DVR lub inne urządzenia wbudowane dostępne z internetu, sprawdź, czy mają podatny komponent Realtek Jungle SDK albo inne podatności wykorzystywane przez ten botnet. Nozomi zaleca w pierwszej kolejności łatanie i zmniejszenie ekspozycji, a gdy łatanie nie jest możliwe: ograniczenie dostępu przychodzącego, usunięcie zbędnej ekspozycji do internetu i umieszczenie urządzeń w segmentowanych strefach sieci. Badacze wskazują też, że niezałatane urządzenia z dostępem z internetu trzeba traktować jako możliwe punkty wejścia do szerszej sieci, a sama dobra reputacja ruchu nie wystarcza do uznania go za bezpieczny.

Do wykrywania Nozomi proponuje szukać powtarzanych w krótkich odstępach zapytań STUN Binding Request z identyfikatorem transakcji złożonym z samych zer oraz datagramów UDP niebędących ruchem STUN, wysyłanych do punktów STUN. Na urządzeniach warto szukać plików o nazwie .cling, wpisów persystencji w skryptach init oraz podmienionych binariów wget z towarzyszącymi plikami wget.r i wget.p.

Pojęcia w tym tekście (4)
Botnet
Sieć zainfekowanych urządzeń, którym operator zdalnie wydaje polecenia, np. dalszego rozprzestrzeniania się lub ataku na wskazane cele.
Protokół STUN
Protokół pozwalający urządzeniu ustalić swój publiczny adres IP i port. Jego ruch jest częsty w sieciach firmowych, np. z komunikatorów i przeglądarek.
Podatność
Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
Zdalne wykonanie kodu
Rodzaj podatności pozwalający atakującemu wykonać dowolne polecenia na urządzeniu, w tych przypadkach bez wcześniejszego uwierzytelnienia.

Szkic tej wiadomości przygotował model językowy na podstawie źródeł zebranych ; tekst sprawdził i zatwierdził autor przed publikacją.