[情報] 全球有50萬以上路由器被殭屍網路綁架,FB

作者: EijiHoba (我要好工作)   2018-06-14 09:54:22
全球有50萬以上路由器被殭屍網路綁架,FBI呼籲網友請立即重啟家中路由器
janus 發表於 2018年5月28日 15:00
Cisco以及賽門鐵克於前兩天都發出了安全預警,表示一個極為複雜的惡意軟體VPNFilter,目前已經感染了全球54個國家,超過50萬台以上的路由器都被感染,並且已經建立了龐大的殭屍網路。而受到影響的路由器廠商,包括:Linksys,MikroTik,Netgear 和 TP-Link 等知名大廠。
VPNFilter 是一個多模組化的平台,針對Iot物聯網所設計的新形態惡意軟體。他主要是利用目前已知的所有漏洞來攻擊路由器,由於他的手法相當複雜,具有多種功能,可以對目標同時進行情報收集和破壞性網絡攻擊操作,而且還可以刪除、破換韌體,讓受影響的裝置癱瘓。
已知被感染的網路裝置廠牌以及型號如下:
Linksys E1200
Linksys E2500
Linksys WRVS4400N
Mikrotik RouterOS for Cloud Core Routers: Versions 1016, 1036, and 1072
Netgear DGN2200
Netgear R6400
Netgear R7000
Netgear R8000
Netgear WNR1000
Netgear WNR2000
TP-Link R600VPN
VPNFilter 最早從2016年開始,透過感染物聯網裝置而建構的殭屍網路,但是期間多半都處於潛伏期,最近幾個月該軟體才開始大規模的掃描且攻擊裝置,而這個殭屍網路目前重點指向烏克蘭,控制了烏克蘭境內的路由器以及Iot裝置。
由於VPNFilter 的特徵與先前用來攻擊烏克蘭電網的特徵類似,因此安全專家認為這個惡意軟體可能與俄羅斯駭客有關。而有鑑於現在這個殭屍網路的活躍,安全專家也認為駭客的目標應該鎖定烏克蘭近期的大型活動或是節慶。
而FBI從去年八月以來就已經介入調查VPNFilter ,並且透過分析已知被控制的路由器,長時間觀察該殭屍網路。而FBI也發現這個惡意軟體的關鍵弱點,那就是只要重啟被感染的路由器,惡意軟體大多數透過被感染後下載的而中標的問題都可以解決,只會留下惡意軟體的核心程式。
雖然這樣問題還沒解決,但是FBI同時也發現惡意程式感染受害裝置之後,第一個步驟是透過指向 ToKnowAll.com這個網域下載所有的惡意工具,而FBI則透過法院的申請,取得了這個域名的擁有權。因此,就等於直接地廢掉了這個惡意程式的功力。
因此,受到感染的路由器,只要重啟裝置之後,雖然依然移除不掉惡意程式的核心檔案,但是實際上已經沒有作用,因此可以視同為安全的。
https://www.techbang.com/posts/58638-fbi
作者: XperiaZ (XperiaZ)   2018-06-14 10:06:00
我大石頭沒事嗎
作者: C13H16ClNO (3955 老地方見)   2018-06-14 13:05:00
估計韌體都久久沒更新的
作者: Windcws9Z (聞肉絲就餓)   2018-06-14 13:33:00
烏克蘭?!大概又是俄羅斯搞的鬼番茄紅了,醫生的臉就綠了
作者: richjf (jeff)   2018-06-14 16:11:00
大石頭網路設備資安被美帝監管中,應該是安全點?
作者: ssd860505da (JAGER)   2018-06-14 16:59:00
大石頭是什麼?
作者: KOKOLALAMA   2018-06-14 17:21:00
華碩品質,堅若盤石?
作者: Bob9154 (β)   2018-06-14 19:15:00
我有R6400 不過跑梅林XD
作者: wbc319 (哈利)   2018-06-14 20:40:00
R7000 跑番茄...哈哈
作者: trtxty01 (trtxty)   2018-06-14 22:20:00
情報舊了,目前是關了網域沒用,感染機種超出預想,各廠都中包含華碩,還沒人找出感染原因
作者: Windcws9Z (聞肉絲就餓)   2018-06-14 22:28:00
其實這篇文OP惹
作者: KOKOLALAMA   2018-06-15 00:39:00
有說非官方韌體免疫嗎?不然怎麼都強調番茄跟梅林?
作者: Bob9154 (β)   2018-06-15 01:13:00
刷韌體就免疫了 不然一樣硬體的路由器各家都有
作者: wbc319 (哈利)   2018-06-15 01:15:00
一定是針對韌體下手,當然一定是從官方韌體開始因為一般家用不會特別刷韌體只有玩家等級的會去刷...所以基本上刷韌體可以免掉很多
作者: aahome (少說話)   2018-06-15 07:23:00
結果非官方的也中標沒講而已
作者: Bob9154 (β)   2018-06-15 07:38:00
梅林基底是ASUS 番茄那些才是整個重寫的
作者: KOKOLALAMA   2018-06-15 14:40:00
那重刷韌體可以清除?還是中了就殘存在機子裡一輩子了?
作者: waterblue85 (waterblue)   2018-06-15 16:58:00
asus基地也是tomato啊XDD 都是同根生重刷韌體好像可以清除的樣子 用救援模式刷吧
作者: ssd860505da (JAGER)   2018-06-16 02:39:00
用N18U會被感染ㄇ? owwwo如果只用小烏龜還會被感染嗎?
作者: Bob9154 (β)   2018-06-16 03:56:00
噢... 那看來要OpenWRT才是不同基底了
作者: Windcws9Z (聞肉絲就餓)   2018-06-16 11:58:00
華碩原廠韌體是懷疑有抄Tomato因為後來穩定性大增但實際上有沒有抄沒人知道因為韌體沒有開源重刷韌體就可以解但是漏洞沒有修正還是一樣會中
作者: waterblue85 (waterblue)   2018-06-16 13:41:00
梅林github介紹就說了asuswrt從tomato修改而來
作者: Windcws9Z (聞肉絲就餓)   2018-06-16 14:57:00
原來如此 因為我看第三方韌體的社群目前沒有人回報有中獎當然沒有人回到不代表不會中獎*回報
作者: ssd860505da (JAGER)   2018-06-16 22:30:00
中獎會有什麼徵召ㄇ?
作者: c0800805 (暫時沒有)   2018-06-22 06:37:00
有解嗎?

Links booklink

Contact Us: admin [ a t ] ucptt.com