跳至主要内容

殭尸网络Mozi锁定Netgear、华为、中兴网络网关发动攻击,还加入持续运作的能力

 

对于许多企业而言,网络安全问题很是棘手,网络网关(Network Gateway)设备是因特网与内部环境存取的桥梁,一旦遭到入侵,便有可能导致企业门户大开,让攻击者能对企业内部进一步造成危害,而黑客攻击这类连网设备的行动,很可能就会运用殭尸网络病毒。例如,最近微软揭露新一波殭尸网络Mozi的攻击,研究人员发现,近期这款殭尸网络病毒针对Netgear、华为、中兴(ZTE)等厂牌的网络网关设备,加入了能够持续运作的能力。


Mozi是点对点(P2P)的殭尸网络,最早是Netlab 360实验室于201912月揭露,其特点是透过DHT协议(Distributed Hash Table,一种类似BitTorrent的传输方式),来感染物联网(IoT)装置,例如路由器、网络网关,或是数字视频录像机(DVR)等。

黑客运用该殭尸网络病毒发动攻击的大致流程为何?

首先,他们会透过像是物联网搜索引擎Shodan,来找寻、识别曝露在因特网上的连网设备。

接着,黑客会渗透攻击目标,方法可能是透过Telnet的弱密码,或者是物联网装置未修补的漏洞,进而在目标装置植入Mozi。而攻击者运用Mozi可能会衍生的攻击行为,包含了发动分布式阻断服务(DDoS)攻击、数据外泄,以及执行指令或是恶意酬载等,藉由Mozi感染这些设备当做跳板,攻击者可以进而横向移动,来攻击具有高度价值的目标。例如,操作科技(OT)环境里的信息系统、工业控制系统(ICS)等。

但微软在分析新的Mozi殭尸网络病毒之后发现,黑客加入能让Mozi在受害装置持续运作的能力,包含了在受害装置的文件系统中加入脚本(Script),让Mozi能随着装置开机就执行,并且窜改组态设定,阻碍组态服务器与受害装置之间的通讯;再者,攻击者会借着切断Telnet等远程访问的通讯协议,来封锁管理者复原装置组态的管道。

攻击者究竟如何运用殭尸网络病毒Mozi

微软列出了可能的流程,包含最初的找寻、识别攻击目标(步骤12),渗透受害的网络网关装置并植入Mozi(步骤34),设置能让Mozi持续运作的组态(步骤57),最终达到攻击企业内部环境的目的(步骤810):例如,部署渗透套件、发动勒索软件攻击,以及索讨赎金等。

对于上述提及让Mozi持续在受害装置中运作的能力,微软指出,这些功能是针对Netgear、华为,以及中兴的网络网关设备而来。

其中,为了提升权限,Mozi会在检查这些网络网关设备的特定文件夹过程中,滥用CVE-2015-1328──这是存在于Ubuntu操作系统中,旧版Linux核心(3.103.19版)的漏洞,一旦遭到滥用,能让不具特殊权限的用户在系统目录建立新的档案,或是读取系统档案的内容,进而取得管理员访问权限。

除了Mozi会在3个厂牌的网络网关设备中,都会滥用上述的漏洞之外,也有锁定特定厂牌的行为。像是针对中兴的路由器和调制解调器,Mozi会复制自己到指定的文件夹,并且停用TR-069埠,以及阻断受害装置与自动组态服务器(Auto-Configuration Server)联机的能力等,此外,Mozi还会删除特定的档案,以免其他的攻击者滥用CVE-2014-2321漏洞来存取受害装置。 

而对于华为路由器与调制解调器的部分,Mozi则是会执行特定的指令来窜改密码,并且停用集中控管的功能,以防管理者透过管理服务器还原受害装置的组态。

此外,Mozi也会封锁特定的路由器TCP通讯端口,让管理者无法远程访问,例如Telnet埠(23埠、2323埠)、TR-069管理埠(7547埠)等,其中,也包含特定厂牌专属的通讯端口,像是Netgear设备的TR-069管理埠(35000埠),以及华为设备的管理埠(50023埠)等。

在具备上述可持续于受害装置运作的功能之余,攻击者也为Mozi恶意软件添加新的攻击能力,可劫持HTTP联机进行中间人攻击(MitM),或是进行DNS欺骗(DNS Spoofing),将流量重新导向攻击者控制的IP位置。

而对于这些暴露于上述风险的路由器和网络网关,微软建议管理者要使用强密码,以及安装最新的修补程序,来防范Mozi的攻击。


Myasiacloud亞洲雲海

網路安全防禦專家

亞太高防資源 無上限防禦DDoS/CC攻擊!!

全球優質節點 中國大陸全境加速 海外加速

詳情訪問https://www.myasiacloud.com/clouddf   

商務聯絡  TG:@myasiacloud66

评论

此博客中的热门博文

微软:过去12个月已向安全专家支付1360万美元漏洞赏金

  微软官方表示,在过去 12 个月里已经累计向安全研究人员提供超过 1360 万美元的赏金。 根据目前所有科技厂商公开的赏金金额,微软支付的赏金是最高的。尽管如此,微软的赏金数量已经非常惊人,但是 网络安全 研究人员表示该公司可能会进一步扩大规模。 微软官方表示,在过去 12 个月里已经累计向安全研究人员提供超过 1360 万美元的赏金。根据目前所有科技厂商公开的赏金金额,微软支付的赏金是最高的。尽管如此,微软的赏金数量已经非常惊人,但是安全研究人员表示该公司可能会进一步扩大规模。 微软官方表示 赏金是 2020 年 7 月 1 日至 2021 年 6 月 30 日期间发布的,通过 17 个 BUG 悬赏项目共有 341 名安全专家提交了 1261 个漏洞 最高的赏金是 20 万美元,是报告微软操作系统虚拟化技术 Hyper-V 中的一个漏洞 在所有项目中,每个悬赏项目平均赏金超过 10000 美元 網絡安全專家 亞洲雲海 DDoS攻擊/CC攻擊無上限防禦 大陸地區/海外地區加速 超高性能服務器 全球分佈式優質資源部署 詳情訪問  www.myasiacloud.com/clouddf  客服聯繫小飛機 @myasiacloud66

VPN 可以保护您免受黑客攻击吗?

虚拟专用网络 (VPN) 是您在线可能遇到的许多问题的完美解决方案 - 访问被阻止的站点、隐藏您的浏览活动、摆脱互联网限制、寻找更好的交易等等。但是 VPN 可以保护您免受黑客攻击吗?您的私人信息和文件在互联网上使用 VPN 是否更 安全 ?它在数据保护方面有多大区别? VPN 可以防止黑客入侵吗? 您绝对应该在公共网络或家庭 Wi-Fi 上使用 VPN,因为它可以显着保护您的隐私。但是 VPN 不能简单地保护您免受每种类型的网络攻击。 有些攻击非常复杂,即使是 VPN 也无法阻止。 但是让我们来看看 VPN 可以阻止的一些网络攻击。 1 - MITM(中间人)攻击 MITM 攻击是指黑客介入您与您尝试通过 Internet 与之通信的个人或 Web 服务器之间。这就像窃听,因为黑客会中断并窃取现有对话或数据传输中的数据。 当黑客知道您在哪个网络上时,他们可以利用其弱加密标准来拦截您的数据传输。最可怕的是,你甚至不会注意到它。使用这种方法,黑客可以轻松窃取敏感信息,例如信用卡详细信息或登录凭据。 大多数 wi-fi 网络,特别是公共 wi-fi 网络,使用 WPA2 安全标准,这是一种非常弱的加密标准,容易受到 MITM 攻击。即使是 WPA3 标准也不是完全万无一失的。 那么,在这种情况下,VPN 有什么帮助呢? VPN 会加密您的所有在线活动。VPN 加密非常强大,几乎不可能破解。使用 VPN 时,您的 IP 将在不同位置反弹。黑客甚至不会知道您连接到网络的真实 IP 地址。他们将不知道您正在浏览哪些网站,因此他们无法拦截您或将您重定向到虚假网站。 2 -远程黑客 黑客使用的最古老和最有效的技巧之一是通过您的 IP 地址访问您的系统。几乎您访问的每个网站都会跟踪您的 IP 地址。如果这些网站之一被攻击者入侵,他们将可以访问您的 IP 地址。那么这只是使用该 IP 地址作为系统后门的一种情况。我们谈论的是您的智能手机、个人电脑、电视、闭路电视以及连接到您的 Wi-Fi 的所有设备。 VPN 会掩盖您的真实 IP 地址,防止黑客访问它。因此,如果您在浏览互联网时连接到 VPN,您访问的每个站点实际上都不会跟踪您的真实 IP,因此黑客无法知道它。 3 — DDoS/DoS 攻击 DDoS(分布式拒绝服务)攻击是指黑客用不需要的请求和流量淹没您的网络。目的是迫使您离线一

马斯克、中国相继出手,比特币价格一周下滑30%!

  继chia币爆火后,市场上不断涌现关于 chia币的挖矿方案 。而 特斯拉 执行长马斯克(Elon Musk)于13日宣布,暂停消费者以比特币(Bitcoin)买车,且决定不再出售比特币之后,中国三大金融机构在本周二(5/ 18)也 发布公告 ,禁止当地金融与支付机构参与加密货币交易,使得比特币的价格从12日的5.5万美元一路下滑至3.7万美元,下滑幅度超过30%。 中国互联网金融协会、中国银行业协会,以及中国支付清算协会,于18日发布了公告,指出最近加密货币的交易炒作活动有所反弹,严重侵害民众的财产安全,扰乱经济金融正常秩序,因而要求金融机构与支付机构不得进行与加密货币相关的业务,不管是加密货币的交易或清算,或者是以加密货币作为支付结算工具,都在禁止之列。 这些金融机构强调,加密货币属于虚拟商品,并非由货币当局所发行,不具有法偿性与强制性等货币属性,因此并非真正的货币,不能也不应作为货币在市场上流通或使用。 其实中国从2017年便开始扫荡境内的加密货币行为,先 禁止首次代币发行 (Initial Coin Offering,ICO)活动, 再关闭 与加密货币相关的自媒体,现在则进一步阻止境内的金融及支付机构参与加密货币交易。 Myasiacloud亚洲云海 www.myasiacloud.com  海外加速 香港专线 网络防护 云上挖矿尽在亚洲云海!详情 咨询电报官方客服 @myasiacloud66