【清静趋势】卡巴斯基2018上半年物联网威胁的新趋势
宣布时间 2018-10-31因此在这里我们研究了以下三个问题:网络犯法分子熏染智能装备的攻击向量、哪些恶意软件被加载到用户的系统中以及最新的僵尸网络对装备所有者和受害者来说意味着什么。
2016年 – 2018年,卡巴斯基实验室网络到的IoT恶意软件样本的数目
在将恶意软件下载到物联网装备上时,网络犯法分子的首选项是Mirai家族(20.9%)。
以下是我们纪录到的Telnet攻击最多的国家的Top 10:
2018年第二季度,受熏染装备数目的地理漫衍
由于一些智能装备的所有者修改了默认的Telnet密码并使用重大的密码,而许多小工具基础不支持这种协议,因此网络犯法分子一直在寻找新的熏染向量。这一情形还受到恶意软件开发者之间的竞争所推动(他们之间的竞争导致了暴力破解攻击效率越来越低):一旦乐成破解了Telnet密码,攻击者就会更改装备的密码并阻止对Telnet的会见。
僵尸网络Reaper就是一个使用“替换手艺”的很好的例子,它在2017年底熏染了约200万个IoT装备。该僵尸网络并没有接纳Telnet暴力破解攻击,而是使用已知的软件误差举行撒播:
GoAhead网络摄像机中的误差
MVPower CCTV摄像机中的误差
Netgear ReadyNASSurveillance中的误差
Vacron NVR中的误差
Netgear DGN装备中的误差
Linksys E1500/E2500路由器中的误差
D-Link DIR-600和DIR 300 – HW rev B1路由器中的误差
AVTech装备中的误差
与暴力破解相比,这种撒播要领具有以下优点:
对用户而言,打补丁远比修改密码或禁用服务要难堪多
新的攻击,旧的恶意软件
下表是2018年第二季度攻击我们蜜罐的受熏染IoT装备的类型漫衍:绝大大都攻击仍然是针对Telnet和SSH密码的暴力破解攻击。第三大最常见的攻击是针对SMB服务(文件远程会见服务)的攻击。我们还没有视察到针对该服务的IoT恶意软件。无论怎样,某些版本的SMB中包括严重的已知误差,如永恒之蓝(Windows)和永恒之红(Linux)。举个例子,污名昭著的勒索软件WannaCry和门罗币矿工 EternalMiner就使用了这些误差。
我们可以看到,运行RouterOS的MikroTik装备在列表中一骑绝尘,其缘故原由应该是Chimay-Red误差。
7547端口
另一类攻击则是使用了运行RouterOS版本6.38.4之下的MikroTik路由器中的误差Chimay-Red。在2018年3月,该攻击被起劲用于分发Hajime。
网络摄像机
网络犯法分子也没有忽视网络摄像机。2017年3月研究职员在GoAhead装备的软件中发明了几个严重的误差。在相关信息被披露的一个月后,使用这些误差的Gafgyt和Persirai木马新变体泛起了。仅在一周内,这些恶意程序就起劲熏染了57000个装备。
终端用户面临的新恶意软件和威胁
DDoS攻击
与以前一样,物联网恶意软件的主要目的是举行DDoS攻击。受熏染的智能装备成为僵尸网络的一部分,凭证相关下令攻击一个指定的地址,耗尽该主机用于处置惩罚真适用户请求的资源和能力。木马家族Mirai及其变体(尤其是Hajime)仍在安排此类攻击。
这可能是对终端用户危害最小的情形了。最坏情形(很少爆发)也就是受熏染装备的拥有者被ISP拉黑。并且通常情形下简朴地重启装备就可以“治愈”该装备。
加密钱币挖掘
Satori木马的建设者发明了一种更为狡诈和可行的获取加密钱币的要领。他将受熏染的IoT装备作为会见高性能盘算机的一种钥匙:
第一步,攻击者首先试图使用已知误差熏染尽可能多的路由器,这些误差包括:
CVE 2017-17215 –华为HG532系列路由器固件中的远程代码执行误差
CVE-2018-10561, CVE-2018-10562 –Dasan GPON路由器中的身份认证绕过误差和恣意代码执行误差
CVE-2018-10088 –XiongMai uc-httpd 1.0.0中的缓冲区溢出误差,该产品被用于部分中国制造的路由器和智能装备的固件中
数据窃取
在2018年5月检测到的VPNFilter木马则追求其它的目的。它首先阻挡受熏染装备的流量,然后从中提取主要的数据(用户名、密码等)并发送到网络犯法分子的服务器。下面是VPNFilter的主要功效:
自启念头制。该木马将自己写入标准Linux妄想使命程序crontab,还可以修改装备的非易失性存储器(NVRAM)中的设置设置。
使用TOR与C&C服务器举行通讯。
能够自毁并使装备“变砖”。一旦吸收到相关下令,该木马就会自我删除并用垃圾数据笼罩固件的要害部分,然后重启装备。
该木马的撒播要领仍然未知:其代码中没有包括自我撒播机制。无论怎样,我们倾向于以为它通过使用装备软件中的已知误差来熏染装备。
第一份关于VPNFilter的报告称其熏染了约50万个装备。从那时起,更多的装备被熏染了,并且易受攻击的装备厂商列表大大加长了。到六月中旬,其目的包括以下品牌的装备:
ASUS
D-LinkHuawei
Linksys
MikroTik
Netgear
QNAP
TP-Link
Ubiquiti
Upvel
ZTE
由于这些厂商的装备不但在公司网络中使用,并且常被用作家用路由器,这使得情形变得更糟。
结论
针对智能装备的恶意软件不但在数目上增添,并且在质量上也在增添。越来越多的exploits(误差使用程序)被网络犯法分子开发出来。而除了古板的DDoS攻击之外,被熏染的装备还被用于窃取小我私家数据和挖掘加密钱币。
下面是一些可以资助镌汰智能装备熏染危害的小技巧:
按期重启有助于扫除已熏染的恶意软件(只管大大都情形下还保存再次熏染的危害)
按期检查是否保存新版本的固件并举行更新
使用重大密码(长度至少为8位,包括巨细写字母、数字和特殊字符)
在初始设置时更改出厂密码(纵然装备未提醒您这样做)
若是保存该选项,则关闭/禁用不使用的端口。例如,若是您不妄想通过Telnet(占用TCP端口23)毗连到路由器,则最好禁用该端口以降低被入侵的危害。
原文链接:https://securelist.com/new-trends-in-the-world-of-iot-threats/87991/


京公网安备11010802024551号