UNIT.City — місце, де люди працюють... КРАЩЕ! Обирай свій простір просто зараз 👉

Хакери масово зламують роутери Asus: встановлюють бекдори, що переживають оновлення прошивки

Понад 9 тис. маршрутизаторів Asus у всьому світі вже зламано у межах масштабної атаки, що пов’язується з діяльністю добре ресурсованого зловмисника — імовірно, підтримуваного державою. Хакери отримують постійний доступ до пристроїв, який зберігається навіть після перезавантаження чи оновлення прошивки.

Залишити коментар
Хакери масово зламують роутери Asus: встановлюють бекдори, що переживають оновлення прошивки

Понад 9 тис. маршрутизаторів Asus у всьому світі вже зламано у межах масштабної атаки, що пов’язується з діяльністю добре ресурсованого зловмисника — імовірно, підтримуваного державою. Хакери отримують постійний доступ до пристроїв, який зберігається навіть після перезавантаження чи оновлення прошивки.

За даними GreyNoise, зловмисники використовують кілька уразливостей, зокрема CVE-2023-39780 — вразливість типу командної інʼєкції, що дозволяє запускати системні команди віддалено. Інші використані баги наразі не мають CVE-ідентифікаторів, але вже виправлені виробником.

Після отримання адміністративного доступу хакери додають власний публічний ключ для SSH-доступу через порт 53282. Це дозволяє будь-кому з відповідним приватним ключем підключатися до роутера з повними правами адміністратора, уникаючи виявлення антивірусами або системами моніторингу.

Що відомо про атаку

GreyNoise повідомляє, що доступ зберігається навіть після оновлення прошивки або перезавантаження пристрою. Таким чином, йдеться не про класичну «малварну» атаку, а про зловживання легітимними механізмами конфігурації. Цю тактику фахівці називають «невидимим бекдором».

Кампанія триває з березня, проте її не розкривали до моменту інформування державних органів, що може свідчити про зв’язок атаки з діяльністю певної країни. Незалежно від мотивації, ознак використання зламаних роутерів у шкідливих цілях поки не виявлено. Проте ймовірно, що йдеться про підготовку інфраструктури для подальших дій.

Паралельно з GreyNoise, схожу активність зафіксувала компанія Sekoia. Вони відстежують цю кампанію під назвою ViciousTrap. Сканування від Censys показало, що кількість зламаних пристроїв може досягати 9500.

Як перевірити та очистити пристрій

Користувачі можуть виявити наявність бекдору, відкривши налаштування SSH у панелі керування роутером. Якщо активовано порт 53282 і присутній публічний ключ, що починається з:

ssh-rsa AAAAB3NzaC1yc2EAAAABIwAAAQEAo41nBoVFfj4HlVMGV+YPsxMDrMlbdDZ…

Щоб усунути загрозу, необхідно вручну видалити цей ключ і вимкнути відповідний порт

Ознакою атаки також можуть бути з'єднання з наступними IP-адресами:

  • 101.99.91[.]151
  • 101.99.94[.]173
  • 79.141.163[.]179
  • 111.90.146[.]237

Користувачам радять оновити прошивку роутера до останньої версії та регулярно перевіряти системні логи.

До речі

Це не перша атака на домашні маршрутизатори. З 2020 року фахівці з кібербезпеки фіксують тенденцію до створення ботнетів на основі зламаних IoT-пристроїв. На тлі війни та активного використання кіберпростору для шпіонажу та атак, українським користувачам особливо важливо не нехтувати оновленнями прошивки навіть у домашній мережі.

Нагадаємо, у нашій стрічці також виходив матеріал про те, як хакери щонайменше вісім місяців поширюють шкідливу версію KeePass, яка встановлює Cobalt Strike, викрадає паролі та додає програми, які шкодять пристрою.

Європол у межах операції Endgame 2.0 знищив інфраструктуру хакерських угруповань і паралізував їхню роботу
Європол у межах операції Endgame 2.0 знищив інфраструктуру хакерських угруповань і паралізував їхню роботу
По темi
Європол у межах операції Endgame 2.0 знищив інфраструктуру хакерських угруповань і паралізував їхню роботу
Зламано сервіс зв’язку чиновників США: у мережі опинилися повідомлення дипломатів і спецслужб
Зламано сервіс зв’язку чиновників США: у мережі опинилися повідомлення дипломатів і спецслужб
По темi
Зламано сервіс зв’язку чиновників США: у мережі опинилися повідомлення дипломатів і спецслужб
Хакери з рф «положили» реєстри Мінюсту. Які з них не працюють коли чекати відновлення і чи був витік персональних даних. Розбір
Хакери з рф «положили» реєстри Мін’юсту. Які з них не працюють, коли чекати відновлення і чи був витік персональних даних. Розбір
По темi
Хакери з рф «положили» реєстри Мін’юсту. Які з них не працюють, коли чекати відновлення і чи був витік персональних даних. Розбір
Читайте головні IT-новини країни в нашому Telegram
Читайте головні IT-новини країни в нашому Telegram
По темi
Читайте головні IT-новини країни в нашому Telegram
Читайте також
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Техаський суд засудив україського хакера Ярослава Васинського, який був пов’язаний з угрупованням REvil (відомої також як Sodinokibi), брав участь у понад 2500 хакерських атаках та вимаганні у жертв понад $700 млн викупу, до 13 років і семи місяців ув’язнення. Крім того, хакеру доведеться сплатити штраф у $16 млн. dev.ua вибрав 15 цікавих фактів про українського хакера. (текст від 24 грудня 2021 року)
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
Видання Financial Times опублікувало статтю про роботу українських хакерів у війні проти рф, засновану на розмові з українським білим хакером Микитою Книшем. Він, як і сотні інших хакерів, допомагає боротися із російськими загарбниками в кіберпросторі. Наводимо адаптований переклад матеріалу. 
Розробник презентував хакерський кабель O.MG Elite, який зможе зламати будь-яку ОС. Планує продавати всім охочим
Розробник презентував хакерський кабель O.MG Elite, який зможе зламати будь-яку ОС. Планує продавати всім охочим
Розробник презентував хакерський кабель O.MG Elite, який зможе зламати будь-яку ОС. Планує продавати всім охочим
Кіберполіція Одещини витратила понад $1000, аби зловити «хакера», якого врешті виправдав суд. Тепер судові витрати має погасити держава
Кіберполіція Одещини витратила понад $1000, аби зловити «хакера», якого врешті виправдав суд. Тепер судові витрати має погасити держава
Кіберполіція Одещини витратила понад $1000, аби зловити «хакера», якого врешті виправдав суд. Тепер судові витрати має погасити держава

Хочете повідомити важливу новину? Пишіть у Telegram-бот

Головні події та корисні посилання в нашому Telegram-каналі

Обговорення
Коментарів поки немає.