Hakeri zamenjuju firmware na Cisco ruterima
Vesti, 16.09.2015, 00:30 AM
Istraživači iz firme FireEye otkrili su da napadači inficiraju Cisco rutere modifikovanim firmwareom koji omogućava špijuniranje internet i mrežnih aktivnosti.
Malver koji je nazvan SYNful Knock se sakriva u ruteru i zahvaljujući modfikaciji firmwarea, malver može ostati neprimećen od strane standardnih antivirus i antimalver softvera.
"On je prilagodljiv i modularan po prirodi i zato se može ažurirati kada se implantira”, kažu istraživači. “Čak i prisustvo backdoora se teško može otkriti jer on koristi nestandardne pakete kao oblik pseudo-autentifikacije.”
Iz FireEyea kažu da je ovaj slučaj jedinstven zbog toga što se ideja o napadima firmwarea rutera do sada smatrala samo teoretskom. Međutim, iz kompanije kažu da su oni otkili inficirane rutere inficirane rutere u Meksiku, Indiji, Ukrajini i na Filipinima.
Kada napadač učita modifikovani Cisco ISO image u ruter, on može daljinski da učita i izvrši funkcionalne module, dok se potpuni pristup stiče preko backdoora. Napadač može da nadzire odlazni i dolazni saobraćaj, kao i da učitava dodatne maliciozne module. Zbog toga što je infekcija na nivou firmwarea, resetovanje ili isključivanje neće ukloniti pretnju.
Cisco je potvrdio da je upozorio svoje korisnike na ove napade a iz kompanije kažu da rade na tome da se nađe način da korisnici otkriju napad.
SYNful ne koristi nijednu ranjivost u softveru, kažu iz Cisco. Za implantaciju je potrebno da napadač ili ima fizički pristup hardveru ili da zna lozinku rutera. Najverovatniji svenario za infekciju je da napadači dobijaju pristup preko nepromenjenih, fabrički dodeljenih lozinki.
Do sada SYNful je pronađen u modelima 1841, 2811 i 3825.
Stručnjaci iz FireEyea kažu da je ovaj “nevidljivi implant rutera” prvi ovakve vrste i predviđaju da će se upotreba ovakvih malvera i slični napadi širiti veoma brzo.
“Sada bi trebalo da bude jasno da je ovaj način napada realnost i da će njegova popularnost i rasprostranjenost verovatno rasti”, kažu iz kompanije.
Izdvojeno
Lažni Gemini CLI i Claude Code sajtovi šire infostealer malvere
Istraživači kompanije EclecticIQ otkrili su novu kampanju u kojoj napadači koriste lažne sajtove koji se predstavljaju kao Google Gemini CLI i Ant... Dalje
Besplatna horor igra na Steamu pretvorila se u horor za igrače: malver krao lozinke i podatke iz kripto novčanika
Besplatna horor igra Beyond The Dark uklonjena je sa Steama nakon što su korisnici otkrili da je sadržala malver za krađu lozinki, podataka iz preg... Dalje
Ugašen servis za digitalno potpisivanje malvera koji je zloupotrebljavao Microsoftovu platformu
Microsoft je saopštio da je ugasio malware-signing-as-a-service (MSaaS) operaciju koja je zloupotrebljavala kompanijin Artifact Signing servis za gen... Dalje
MiniPlasma: stara ranjivost Windowsa ponovo aktuelna
Istraživač bezbednosti poznat pod pseudonimom Nightmare-Eclipse objavio je proof-of-concept exploit pod nazivom MiniPlasma, koji omogućava napadač... Dalje
Hakovan sajt popularnog JDownloadera, korisnici preuzimali trojanizovane instalere
Popularni menadžer za preuzimanje JDownloader nakratko je postao kanal za distribuciju malvera nakon što su napadači kompromitovali zvanični sajt ... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





