Спонсорирана от Китай група води нова, усъвършенствана кибератака срещу чувствителни европейски цели, а хакерите ефективно прикриват следите си, като използват заразени рутери, принадлежащи на невнимателни домашни потребители. Устройствата са произведени предимно от TP-Link, но заплахата може да се разпространи и другаде.
Изследователите на Check Point са разкрили още една напреднала постоянна заплаха (APT), която се управлява от спонсорирана от Китай група, идентифицирана като „Camaro Dragon“. Атаката, която в по-голямата си част се припокрива със злонамерените дейности, приписвани преди това на екипа на „Mustang Panda“ е предназначена да прикрива следите си зад рутери на TP-Link, заразени със сложен зловреден компонент.
Групата „Camaro Dragon“ се е насочила към организации и лица, свързани с европейските външни работи, обяснява Check Point. По време на разследването си изследователите са открили зловреден имплант на фърмуер, предназначен да работи с рутери, произведени от TP-Link, с няколко компонента, включително персонализирана задна вратичка, наречена „Horse Shell“.
Задната вратичка има няколко основни функции, включително възможност за отдалечено изпълнение на команди на заразеното устройство, прехвърляне на файлове за качване и изтегляне и обмен на данни между две заразени устройства чрез протокола SOCKS5. SOCKS5 може да се използва като прокси TCP връзка към произволен IP адрес, за пренасочване на UDP пакети и накрая за създаване на верига от заразени устройства за маскиране на произхода и местоназначението на криптирана връзка.
Благодарение на този злонамерен фърмуер хакерите на Camaro Dragon могат ефективно да прикрият своя истински център за управление и контрол, като третират заразените домашни устройства като средство за постигане на целите си. От Check Point твърдят, че макар в атакуващата инфраструктура да е открита Horse Shell, истинските жертви на атаките все още не са известни.
Изследователите дори не знаят как нападателите са успели да заразят маршрутизаторите със зловредния фърмуер, въпреки че вероятно са сканирали целия интернет за известни уязвимости или слаби по подразбиране данни за вход. Освен това, въпреки че са създадени за атака на рутери TP-Link, компонентите е е много възможно да бъдат пренасочени за атака на по-широк кръг от устройства и производители.
Check Point Research казва, че откриването на тази дупка в сигурността на устройствата на TP-Link подчертава важността на предприемането на защитни мерки срещу подобни атаки. Компанията за сигурност има някои препоръки за откриване и защита от злонамерени инсталации на фърмуер, включително редовно инсталиране на софтуерни актуализации за домашни/SOHO рутери, промяна на данните по подразбиране на всяко устройство, свързано с интернет, и използване на по-силни пароли и многофакторно удостоверяване, когато е възможно такова.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!
