Eerdere berichtgeving over het Evooo1Bot-botnet richtte zich op de tien kwetsbaarheden waarmee het routers, firewalls en IP-camera’s besmet. Vervolganalyse laat zien dat de malware na die eerste inbraak meer doet dan alleen meedraaien in DDoS-aanvallen.
Evooo1Bot hergebruikt de DDoS-engine uit de gelekte Mirai-broncode, maar breidt die flink uit: versleutelde C2-communicatie, een SSH-brute-force-scanner, een geïntegreerd exploit-arsenal voor bekende kwetsbaarheden, en twee onderdelen die het van een gewoon DDoS-botnet onderscheiden. Ten eerste een credential-sniffer die /proc/net/tcp afluistert om HTTP Basic Authentication- en cookie-headers te onderscheppen — inloggegevens die over het besmette netwerk passeren, worden zo automatisch buitgemaakt. Ten tweede een reverse SOCKS-relaymodule, waarmee aanvallers vervolgverkeer via het netwerk van het slachtoffer kunnen routeren. Een besmette router, firewall of IP-camera wordt zo een permanente proxy die dekking biedt voor andere kwaadaardige activiteiten.
Volgens FortiGuard Labs, dat het botnet in juli al identificeerde, richt Evooo1Bot zich op internet-blootgestelde randapparatuur van onder meer Alcatel, Netgear, Tenda, Mitsubishi Electric, Telesquare en D-Link, plus industriële RTU’s.
Voor organisaties met dit soort apparatuur aan de rand van het netwerk betekent dit dat een Evooo1Bot-besmetting niet alleen een DDoS-risico is, maar ook een mogelijk lek van inloggegevens en een verborgen instappunt voor verder misbruik. Patchen van bekende kwetsbaarheden in randapparatuur en het beperken van internetblootstelling van beheerinterfaces blijven de belangrijkste maatregelen.
Bron: Dark Reading
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.