卡巴斯基:2018上半年物联网威胁新趋势

前言

网络犯罪分子对物联网设备的兴趣一直在增长:在 2018 上半年,我们观察到的 IoT 恶意软件样本的数量是 2017 年全年的三倍。而 2017 年的数字则是 2016 年的 10 倍。这一趋势对于未来而言不容乐观。

[好文分享:www.ii77.com]

因此在这里我们研究了以下三个问题:

[转载出处:www.ii77.com]

网络犯罪分子感染智能设备的攻击向量;

哪些恶意软件被加载到用户的系统中;

最新的僵尸网络对设备所有者和受害者来说意味着什么。

卡巴斯基:2018上半年物联网威胁新趋势

2016 年 – 2018 年,卡巴斯基实验室收集到的 IoT 恶意软件样本的数量

最流行的攻击和感染向量仍然是针对 Telnet 密码的暴力破解攻击。在 2018 年第二季度,我们的蜜罐记录的此类攻击的数量是其它类型攻击数量总和的三倍还要多。

目标服务在所有攻击中的百分比**%**
Telnet75.40%
SSH11.59%
其它13.01%

在将恶意软件下载到物联网设备上时,网络犯罪分子的首选项是Mirai家族( 20.9% )。

#下载的恶意软件在所有攻击中的百分比**%**
1Backdoor.Linux.Mirai.c15.97%
2Trojan-Downloader.Linux.Hajime.a5.89%
3Trojan-Downloader.Linux.NyaDrop.b3.34%
4Backdoor.Linux.Mirai.b2.72%
5Backdoor.Linux.Mirai.ba1.94%
6Trojan-Downloader.Shell.Agent.p0.38%
7Trojan-Downloader.Shell.Agent.as0.27%
8Backdoor.Linux.Mirai.n0.27%
9Backdoor.Linux.Gafgyt.ba0.24%
10Backdoor.Linux.Gafgyt.af0.20%

成功破解 Telnet 密码后下载到 IoT 设备上的恶意软件 Top10

以下是我们记录到的 Telnet 攻击最多的国家的 Top 10 :

卡巴斯基:2018上半年物联网威胁新趋势

2018 年第二季度,受感染设备数量的地理分布

如图所示, 2018 年第二季度发起 Telnet 攻击的 IP 地址(唯一)数量最多的国家是巴西( 23% ),第二名是中国( 17% )。俄罗斯排名第四( 7% )。在整个 2018 年 1 月至 7 月期间,我们的 Telnet 蜜罐共记录到来自 86560 个 IP 地址(唯一)的超过 1200 万次攻击,并且从 27693 个 IP 地址(唯一)下载了恶意软件。

由于一些智能设备的所有者修改了默认的 Telnet 密码并使用复杂的密码,而许多小工具根本不支持这种协议,因此网络犯罪分子一直在寻找新的感染向量。这一情况还受到恶意软件开发者之间的竞争所推动(他们之间的竞争导致了暴力破解攻击效率越来越低):一旦成功破解了 Telnet 密码,攻击者就会更改设备的密码并阻止对 Telnet 的访问。

僵尸网络 Reaper 就是一个使用“替代技术”的很好的例子,它在 2017 年底感染了约 200 万个 IoT 设备。该僵尸网络并没有采用 Telnet 暴力破解攻击,而是利用已知的软件漏洞进行传播:

D-Link 850L路由器固件中的漏洞

GoAhead网络摄像机中的漏洞

MVPower CCTV摄像机中的漏洞

Netgear ReadyNASSurveillance中的漏洞

Vacron NVR中的漏洞

Netgear DGN设备中的漏洞

Linksys E1500/E2500路由器中的漏洞

D-Link DIR-600和DIR 300 – HW rev B1路由器中的漏洞

AVTech 设备中的漏洞

与暴力破解相比,这种传播方法具有以下优点:

能更快地感染设备;

对用户而言,打补丁远比修改密码或禁用服务要难得多。

尽管这种方法的实施难度更高,许多恶意软件作者已经开始青睐这种方法。很快就会出现利用智能设备软件中的已知漏洞的新木马。

一、新的攻击,旧的恶意软件

为了观察恶意软件针对了哪些漏洞,我们分析了企图连接到我们蜜罐的不同端口的数据。下表是 2018 年第二季度的数据:

服务端口所占比例**%**攻击向量恶意软件家族
Telnet23, 232382.26%暴力破解Mirai, Gafgyt
SSH2211.51%暴力破解Mirai, Gafgyt
Samba4452.78%永恒之蓝, 永恒之红, CVE-2018-7445
tr-06975470.77%TR-069实现中的RCE漏洞Mirai, Hajime
HTTP800.76%利用web服务器中的漏洞或破解管理控制台密码
winbox (RouterOS)82910.71%针对RouterOS(MikroTik)的攻击中获得的凭据基于WinBox的攻击Hajime
Mikrotik http80800.23%版本低于6.38.5MikroTik RouterOS中的远程代码执行漏洞 Chimay-RedHajime
MSSQL14330.21%版本20002005 2008中的任意代码执行漏洞;修改管理员密码;数据窃取
GoAhead httpd810.16%GoAhead网络摄像机中的远程代码执行漏洞Persirai, Gafgyt
Mikrotik http80810.15%Chimay-RedHajime
Etherium JSON-RPC85450.15%身份认证绕过漏洞(CVE-2017-12113)
RDP33890.12%暴力破解
XionMai uc-httpd80000.09%一些中国制造的设备的XionMai uc-httpd 1.0.0中的缓冲区溢出漏洞(CVE-2018-10088)Satori
MySQL33060.08%版本20002005 2008中的任意代码执行漏洞;修改管理员密码;数据窃取

绝大多数攻击仍然是针对Telnet和SSH密码的暴力破解攻击。第三大最常见的攻击是针对SMB服务(文件远程访问服务)的攻击。我们还没有观察到针对该服务的IoT恶意软件。 无论如何,某些版本的SMB中包含严重的已知漏洞,如永恒之蓝(Windows)和永恒之红(Linux)。举个例子,臭名昭著的勒索软件 WannaCry和门罗币矿工 EternalMiner就利用了这些漏洞。

下表是 2018 年第二季度攻击我们蜜罐的受感染 IoT 设备的类型分布:

设备所占比例**%**
MikroTik37.23%
TP-Link9.07%
SonicWall3.74%
AV tech3.17%
Vigor3.15%
Ubiquiti2.80%
D-Link2.49%
Cisco1.40%
AirTies1.25%
Cyberoam1.13%
HikVision1.11%
ZTE0.88%
Miele0.68%
Unknown DVR31.91%

我们可以看到,运行 RouterOS 的 MikroTik 设备在列表中一骑绝尘,其原因应该是 Chimay-Red 漏洞。有趣的是,列表中还包括 33 个美诺洗碗机(占攻击总数的 0.68% )。它们很可能是通过其固件中的 PST10web 服务器漏洞 CVE-2017-7240被感染的(该漏洞于 2017 年 3 月公开)。

端口7547

针对端口 7547 上的远程设备管理服务( TR-069 协议)的攻击十分常见。根据 Shodan 的查询结果,全世界有超过 4000 万台设备的这个端口是打开的。这还是在该漏洞最近导致约 100 万德国电信路由器被感染,更不用说用于分发恶意软件家族 Mirai 和 Hajime 之后。

另一类攻击则是利用了运行 RouterOS 版本 6.38.4 之下的 MikroTik 路由器中的漏洞 Chimay-Red。在 2018 年 3 月,该攻击被积极用于分发 Hajime 。

网络摄像机

网络犯罪分子也没有忽视网络摄像机。 2017 年 3 月研究人员在 GoAhead 设备的软件中发现了几个严重的漏洞。在相关信息被披露的一个月后,利用这些漏洞的 Gafgyt 和 Persirai 木马新变体出现了。仅在一周内,这些恶意程序就积极感染了 57000 个设备。

2018 年 6 月 1 日, XionMaiuc-httpd web 服务器中的漏洞( CVE-2018-10088 )的相关PoC被公开。该产品被用于一些中国制造的智能设备之中(如 KKMoonDVRs )。一天之内,针对这些设备的有记录的扫描尝试增至三倍。这一激增的罪魁祸首就是 Satori 木马,其以之前针对GPON路由器的攻击而闻名。

二、终端用户面临的新恶意软件和威胁

DDoS攻击

与以前一样,物联网恶意软件的主要目的是进行 DDoS 攻击。受感染的智能设备成为僵尸网络的一部分,根据相关命令攻击一个指定的地址,耗尽该主机用于处理真实用户请求的资源和能力。木马家族 Mirai 及其变体(尤其是 Hajime )仍在部署此类攻击。

这可能是对终端用户危害最小的情况了。最坏情况(很少发生)也就是受感染设备的拥有者被 ISP 拉黑。而且通常情况下简单地重启设备就可以“治愈”该设备。

加密货币挖掘

另一类有效荷载与加密货币有关。例如, IoT 恶意软件可以在受感染设备上安装恶意矿工。但是鉴于智能设备的算力很低,这种攻击的可行性还是一个疑问,即使它们的数量可能很大。

Satori 木马的创建者发明了一种更为狡猾和可行的获取加密货币的方法。他将受感染的 IoT 设备作为访问高性能计算机的一种钥匙:

第一步,攻击者首先试图利用已知漏洞感染尽可能多的路由器,这些漏洞包括:

CVE-2014-8361–Realtek SDK 的 miniigd SOAP 服务中的远程代码执行漏洞

CVE 2017-17215– 华为 HG532 系列路由器固件中的远程代码执行漏洞

CVE-2018-10561CVE-2018-10562–Dasan GPON 路由器中的身份认证绕过漏洞和任意代码执行漏洞

CVE-2018-10088–XiongMai uc-httpd 1.0.0 中的缓冲区溢出漏洞,该产品被用于部分中国制造的路由器和智能设备的固件中

第二步,利用受感染的路由器和以太坊挖矿软件 Claymore 的远程管理工具中的漏洞 CVE-2018-1000049,将钱包地址替换成自己的。

数据窃取

在 2018 年 5 月检测到的 VPNFilter木马则追求其它的目标。它首先拦截受感染设备的流量,然后从中提取重要的数据(用户名、密码等)并发送到网络犯罪分子的服务器。下面是 VPNFilter 的主要功能:

模块化架构。该恶意软件的创建者可随时添加新的功能。例如, 2018 年 6 月初检测到一个用于向截获的网页注入 JavaScript 代码的新模块。

自启动机制。该木马将自己写入标准 Linux 计划任务程序 crontab ,还可以修改设备的非易失性存储器( NVRAM )中的配置设置。

使用 TOR 与 C&C 服务器进行通信。

能够自毁并使设备“变砖”。一旦接收到相关命令,该木马就会自我删除并用垃圾数据覆盖固件的关键部分,然后重启设备。

该木马的传播方法仍然未知:其代码中没有包含自我传播机制。无论如何,我们倾向于认为它通过利用设备软件中的已知漏洞来感染设备。

第一份关于VPNFilter的报告称其感染了约 50 万个设备。从那时起,更多的设备被感染了,并且易受攻击的设备厂商列表大大加长了。到六月中旬,其目标包括以下品牌的设备:

ASUS

D-Link

Huawei

Linksys

MikroTik

Netgear

QNAP

TP-Link

Ubiquiti

Upvel

ZTE

由于这些厂商的设备不仅在公司网络中使用,而且常被用作家用路由器,这使得情况变得更糟。

三、结论

智能设备正在崛起, 有人预测称 2020 年智能设备的数量将超过世界总人口数量的好几倍。然而厂商们还是没有重视设备的安全性:在设备初始化设置过程中,他们没有提醒用户去修改默认密码;他们也没有向用户发布关于新固件版本的通知;甚至更新过程本身对普通用户而言都显得十分复杂。这使得物联网设备成为网络犯罪分子的主要攻击目标,甚至比个人计算机更容易受到感染。物联网设备通常在家庭基础设施中扮演了一个重要的角色:有些用于管理网络流量,有些用于拍摄监控视频,还有一些用于控制家用设备(如空调等)。

针对智能设备的恶意软件不仅在数量上增长,而且在质量上也在增长。越来越多的 exploits (漏洞利用程序)被网络犯罪分子开发出来。而除了传统的 DDoS 攻击之外,被感染的设备还被用于窃取个人数据和挖掘加密货币。

下面是一些可以帮助减少智能设备感染风险的小技巧:

除非绝对必要,否则禁止从外部网络访问设备;

定期重启有助于清除已感染的恶意软件(尽管大多数情况下还存在再次感染的风险);

定期检查是否存在新版本的固件并进行更新;

使用复杂密码(长度至少为 8 位,包含大小写字母、数字和特殊字符);

在初始设置时更改出厂密码(即使设备未提示您这样做);

如果选项存在,则关闭 / 禁用不使用的端口。例如,如果您不打算通过 Telnet (占用 TCP 端口 23 )连接到路由器,则最好禁用该端口以降低被入侵的风险。

*本文作者:vitaminsecurity,转载请注明来自FreeBuf.COM

卡巴斯基:2018上半年物联网威胁新趋势

热门文章

  1. 【视频】肝胆排毒手法教学2024-05-18
  2. 耳朵边上长了个小疙瘩(耳朵边上长了个小疙瘩怎么办)2024-05-18
  3. 行成于思毁于随(行成于思毁于随业精于勤荒于嬉是什么意思)2024-05-18
  4. 欧股主要指数收盘普跌2024-05-18
  5. 苹果手机和华为手机哪个更值得买(苹果手机和华为耳机怎么配对蓝牙)2024-05-18
  6. 90后小夫妻双双查出肝癌!竟是这种水果害了他们!肝癌很可怕,预防的方法只有这一个……2024-05-18
  7. 苦荞茶的功效与副作用(苦荞茶有啥功效)2024-05-18
  8. 云计算技术应用是什么(云计算技术应用是什么类)2024-05-18
  9. 动词开头用什么形式(动词放句首什么时候加ing)2024-05-18
  10. 2024年“五一”假期消费维权舆情分析报告2024-05-17
  11. 和黄医药:杜志强退任主席及执行董事职务,将担任公司策略顾问2024-05-17
  12. 天邦食品收年报问询函:要求说明生猪养殖业务中产品价格、毛利率大幅变动合理性2024-05-17
  13. 英可瑞收年报问询函:要求说明扣非后净利润连续五年为负值原因2024-05-17
  14. 海底捞海外子公司特海国际美国IPO首日开盘涨超48%2024-05-17
  15. 特种设备安装改造维修许可规则(中华人民共和国特种设备安装改造维修许可证有变更吗)2024-05-17
  16. 高分子材料有哪些(高分子材料有哪些)2024-05-17
  17. 企业战略管理(企业战略管理案例)2024-05-17
  18. 许继电气今日大宗交易成交452.93万股,成交额1.24亿元2024-05-17
  19. 尖峰集团:尖峰药业金西生产基地年产20亿片固体制剂项目已完成FDA现场检查2024-05-17
  20. 盛航股份:公司营运船舶“盛航化6”轮发生安全事故,未造成船员伤亡2024-05-17
自媒体 微信号:ii77 扫描二维码关注公众号
爱八卦,爱爆料。

小编推荐

  1. 1 发错短信只能是后悔尴尬?有时候,结果很意外啊!!

    你在发短信或打电话的时候,有没有拨错电话过?有些时候发错短信还不能撤回,真的挺尴尬的。但有些时候,虽然是看似

  2. 2 他们是留英最会走捷径的一群人

    95%的留英求职者都失败了,那些不到5%的求职成功者其实就做对了一件事。

  3. 3 混在县城,读懂中国

    为什么我的眼里常含泪水,因为我爱这片土地爱得深沉。

  4. 4 老人冒死拦住皇帝的马车,侍卫:你要状告何人?老人:当今皇帝

    告御状,一般是普通百姓在遭受重大冤情,投诉无门时,才迫不得已越级向皇帝上诉,而被告的人也通常是为祸一方的贪官

  5. 5 这三件事,决定了人和人的差距

    点击关注·网罗贵州最新最全资讯 来源:每日经济论坛 曾国藩曾说“天下古今之庸人,皆以一‘惰’字致败”。 他天分不高,却能创立湘军、平定叛乱、开办洋务,靠的就是持之以恒

  6. 6 和幼稚的男人谈恋爱究竟有多惨?

    维持好属于自己的那段关系。

  7. 7 往后余生,我和我自己

    前半生的分手宣言都是想不通,想不通怎么如此痴心绝对却被这样对待。谁能想到在人生路上应该最怕分手的年纪,却突然

  8. 8 给你这三种感觉的男人,一定很爱你

    关注微感情 这里,有你需要的情感共鸣! 来源© /阿部学长(tttcbc) 陈雅森-我的快乐就是想你 黑塞曾浪漫地说过:“如果有一天,我明白了什么是爱情,那一定是因为你。” 爱情是

  9. 9 七言|“我去找你吧”

    每晚九点,伴你入眠

  10. 10 “收到喜欢的人发的微信,千万别秒回”丨十佳男友修炼指南

    别躺在彼此身边,互相关心的情绪却宛如隔着整个地球公转一圈。

本文内容来自网友供稿,如有信息侵犯了您的权益,请联系反馈核实

Copyright 2024.爱妻自媒体,让大家了解更多图文资讯!