由于被一个名为Mozi的P2P僵尸 *** 入侵,Netgear、D-Link和Huawei路由器正积极检测Telnet弱密码。因该僵尸 *** 再次使用了部分代码,可判定该事件与 Gafgyt恶意软件相关。
360 Netlab的安全研究人员在发现该僵尸 *** 后,对其进行了为期四个月的监控,发现该僵尸 *** 主要目的是用于DDoS *** 攻击。攻击行动首先会在torrent客户端和其他P2P端存储节点信息,然后通过DHT协议进行 *** 扩散。而这样的扩散行为会使得在无需服务器情况下建立的僵尸 *** 传播速度更快,也会导致大量僵尸 *** 在DHT协议中巧妙藏身,更难被检测。
此外,Mozi还使用了ECDSA384和XOR算法来保证僵尸 *** 组件和P2P *** 的完整性和安全性。
恶意软件使用telnet并利用漏洞向新的易受攻击的设备进行传播,该行为主要通过登录加密性弱的路由器或CCTV DVR来实现,在成功利用未修复的主机后立刻执行负载。而恶意软件一旦载入受攻击设备,新激活的bot将自动加入Mozi P2P成为受攻击的新节点。在受感染后,新的 *** 节点将接收并执行僵尸 *** 主机的命令,此时Netgear、D-Link和华为路由器也会收到影响。
针对此现象,研究人员做出解释:Mozi在通过DHT协议建立p2p *** 后,配置的 *** 设备会同步更新,相应的任务也会根据配置文件中的指令即刻启动。
以下是自360 Netlab研究人员自2003年9月监测Mozi以来发现的10个受感染的P2P未修补设备:
像Nugache、Storm(又名Peacomm)、Sality P2P、Waledac、Kelihos(又名Hlux)、ZeroAccess(又名Sirefefef)、Miner和Zeus这样的P2P僵尸 *** 从2006年初开始,就为他们的主人组建了庞大的僵尸 *** 系统,但现在大部分已经灭绝,而另一些设备如Hajime 、Hide’N Seek(简称HNS),他们仍在寻找易受攻击的设备。
2018年9月,Hide’N Seek在短短几天内感染9万多台设备,而Hajime自2016年秋季首次被发现以来,在短短6个月内,感染约30万台设备。
众所周知P2P僵尸 *** 对打击他们的下沉式攻击具有很强的弹性,但也不乏一些例子证明ZeroAccess和Kelihos是易受攻击的。
在更多关于Mozi的相关信息被检测出来之前,关于对它进行深层次攻击可能性的猜测从未间断。但可以肯定的是,在此项检测之前,若相关目标还未被修补,Mozi对信息的搜集扩散范围会越来越大。
除上述僵尸 *** 外,另一个名为Roboto的P2P僵尸 *** 在8月下旬被被同一个研究小组发现,该 *** 在互联网上还会对未修补Webmin安装的Linux服务器进行扫描,而有关这个新的P2P僵尸 *** 更多信息可在360 Netlab的Mozi报告末尾了解。
消息来源:bleepingcomputer, 译者:dengdeng,校审:吴烦恼
本文由 HackerNews.cc 翻译整理,封面来源于 *** 。
转载请注明“转自 HackerNews.cc ” 并附上原文链
Lapsus$黑客组织在3月发生的一系列网络入侵事件中窃取了T-Mobile的源代码,T-Mobile在一份声明中确认了这次攻击,并说”被访问的系统不包含客户或政府信息或其他类似的敏感信息”。在一份私人信息副本中,Lapsus$黑客组织讨论了在其七名青少年成员被捕前一周针对T-Mobile的攻击。...
就在英国警方逮捕了 7 名嫌疑犯之后,近期非常猖獗的黑客组织 Lapsus$ 又有了新动作。在攻击微软、三星、NVIDIA 和 Okta 等公司之后,该组织再次宣布成功攻陷 Globant,后者是一家位于卢森堡的软件开发咨询公司。 在周三宣布自己“度假归来”之后,该组织在其 Telegram 频道...
Hackernews 编译,转载请注明出处: 研究人员披露了 TerraMaster NAS设备的关键安全漏洞的细节,这些设备可以链接到未经身份验证的远程代码执行,且具有最高权限。 埃塞俄比亚网络安全研究公司 Octagon Networks 的 Paulos yibello 在分...
一个由多个全球执法机构组成的联盟–包括FBI、特勤局、英国国家犯罪署、欧洲刑警组织和其他机构–最近领导了一次行动,以查封RaidForums拥有的网络域名。RaidForums.com通常被描述为世界上最大的黑客论坛之一,它承载着一个留言板系统,恶意方可以在这里购买、出售和交易来自重大漏洞的黑客和...
乌克兰计算机应急响应小组(CERT-UA)在周二的一份安全公告中称,他们刚刚破坏了 Sandworm 想要攻陷一家该国能源供应商的企图。据说 Sandworm 是一个与俄罗斯军事情报部门有关联的黑客组织,期间试图利用臭名昭著的新版 Industroyer 恶意软件,来切断未具名的某能源供应商的变电站...
有使用LastPass的用户报告说,有多人试图使用正确的主密码从不同地点登录,表明该公司可能存在数据泄露。Hacker News论坛的多名用户报告称他们的LastPass的主密码似乎被泄露了。 目前还不知道这些密码是如何泄露的,但在用户中已经出现了一种类似的情形。 大多数报告似乎来自拥有过时的Las...