Итальянская компания VoidSec, работающая в сфере информационной безопасности, опубликовала материал о недавно обнаруженном ботнете из роутеров Aethra. Как оказалось, эти устройства подвержены взлому, а злоумышленники используют ботнеты из таких устройств для проведения брутфорс-атак на сайты Wordpress.
Одна из таких атак была обнаружена специалистом компании, когда тот анализировал логи Wordpress-сайтов, подвергшихся атаке. Как оказалось, атака шла с довольно близкого диапазона IP-адресов. После детального анализа оказалось, что атака осуществлялась с IP, отнсящихся к 6 интернет-провайдерам: Fastweb, Albacom (BT-Italia), Clouditalia, Qcom, WIND, и BSI Assurance UK. 4 провайдера работают в Италии. Большинство этих компаний устанавливают клиентам роутеры Aethra.
Дефолтные настройки — подарок для взломщика
Несмотря на то, что в Сети полным-полно рекомендаций изменять дефолтные настройки роутеров после их установки, большинство клиентов провайдеров этого не делают. Кому-то лень, кто-то просто не знает, как это сделать, или боится. В итоге у взломщиков до сих пор огромное поле деятельности, есть, где развернуться.
Что касается роутеров Aethra, то клиенты провайдеров использовали дефолтный логин без пароля. Некоторые устройства также подвержены различным типам XSS и CSRF атак, что позволяет злоумышленнику получить контроль над девайсом, даже если используются различные логины.
Используя Shodan, сервис, осуществляющий поиск подключенных к Сети устройств, исследователи обнаружили более 12 тысяч роутеров Aethra по всему миру. В Италии расположено большинство девайсов — 10866 штук. 8000 оказались задействованы в брут-форс атаках. К настоящему моменту 70% обнаруженных устройств работают с настройками по умолчанию.
По грубым оценкам специалистов, каждый инфицированный роутер может осуществлять DDoS атаку в 1-10 Gbps.
И что теперь?
Как оказалось, указанная проблема была обнаружена около года назад. Компания связалась с двумя крупнейшими итальянскими провайдерами, чьи роутеры были задействованы в атаках. Компания Fastweb отреагировала довольно быстро, закрыв уязвимость при помощи обновления прошивки всего за неделю. Другая компания BT-Italia, признала проблему, но ничего не делала в течение 11 месяцев. Ее роутеры до сих пор уязвимы.
Комментарии (6)
kozyabka
28.12.2015 07:34«Некоторые устройства также подвержены различным типам XSS и CSRF атак, что позволяет злоумышленнику получить контроль над девайсом».
Очень интересно, как XSS позволяет злоумышленнику получить контроль над девайсом… 0__о
TimsTims
28.12.2015 08:39+3По грубым оценкам специалистов, каждый инфицированный роутер может осуществлять DDoS атаку в 1-10 Gbps
Ну что за бред! В Италии даже 10 Мбит выжать сложновато, не то что 1-10 гбит! Это же сколько должна железка стоить, чтобы пропускать по 10 гбит, и при этом иметь дефолтный пароль?Evengard
28.12.2015 10:48+1Речь про суммарную мощность ботнета а не одной железки. 10 мегабит на тысячу железок примерно 10 гигабит и выходит. Наверное с переводом/рерайтом что-то не то.
Evengard
28.12.2015 11:08Нашёл оригинал:
From our statistics we noticed that 70% of those devices are vulnerable (default credentials), therefore 8400 devices with a business contract (ADSL 1Mbps upload / optic fiber 10Mbps) bring a maximum output power raging from 8400 Mbps to 84000 Mbps, approximately 1-10 Gigabytes per second, that could be used for DDoS attacks.
Источник: voidsec.com/en/aethra-botnet-en
ComodoHacker
28.12.2015 11:54клиенты провайдеров использовали дефолтный логин без пароля. Некоторые устройства также подвержены различным типам XSS и CSRF атак, что позволяет злоумышленнику получить контроль над девайсом, даже если используются различные логины.
Проблема тут в первую очередь в том, что веб-морда торчит в интернет. А во вторую — в дефолтных логине и пароле. А вина в этом прежде всего провайдера, а не пользователей, потому что девайс предоставлялся провайдером при подключении. Ну и производителя, конечно.
о недавно обнаруженном ботнете из роутеров Aethra
Вообще-то обнаружен и исследован ботнет был еще в феврале. А до сих пор VoidSec ждали, пока почешется один из провайдеров (BT Italia), но так и не дождались. Поражаюсь их терпению.
nikitasius
nginx auth.