Aggiornamenti recenti Novembre 14th, 2025 4:56 PM
Gen 25, 2018 Marco Schiaffino Attacchi, In evidenza, Malware, Minacce, News, RSS, Vulnerabilità, Worms 1
Un malware sta attaccando i router D-Link, diffondendosi su Internet a ritmi piuttosto sostenuti. Il nuovo arrivato si chiama Masuta (il termine giapponese per “maestro”) e sarebbe qualcosa di diverso e in qualche modo “slegato” dagli attacchi precedenti a cui abbiamo assistito.
Masuta è stato individuato per la prima volta in settembre dai ricercatori di NewSky Security e sfruttava un elenco di credenziali predefinite esattamente come faceva Mirai, il primo worm che ha preso di mira i dispositivi IoT.
In seguito, però, i ricercatori hanno individuato una nuova versione di Masuta (ribattezzato con il nome di PureMasuta) che sfrutta, oltre alle credenziali, anche un exploit che gli consente di prendere il controllo dei dispositivi.
Si tratta di una tecnica di attacco che fa leva sull’Home Network Administration Protocol (HNAP) utilizzato dai dispositivi, a sua volta basato su protocollo SOAP. L’attacco sfrutterebbe in particolare due vulnerabilità: la prima consente di aggirare l’autenticazione, la seconda consente l’avvio di esecuzione di codice sul router stesso.
Nel report pubblicato da NewSky Security viene riportato un esempio del tipo di comando utilizzato per l’attacco. La stringa hxxp://purenetworks.com/HNAP1/GetDeviceSettings/`reboot`, per esempio, provoca il riavvio del dispositivo.
Masuta, però, sfrutta i comandi SOAP per scaricare uno script da un server Command and Control e avviarne l’esecuzione. All’interno del codice, tra l’altro, l’autore del worm ha inserito un riferimento a Brian Krebs, il giornalista che è stato vittima nell’autunno 2016 di un attacco senza precedenti.

Brian Krebs è finito nel mirino dei pirati informatici dopo una sua inchiesta che ha permesso di individuare un gruppo di hacker che portava attacchi DDoS a pagamento. Da allora i cyber-criminali gli dedicano attenzioni “particolari”.
Secondo i ricercatori di NewSky Security, dietro la nuova ondata di attacchi ci sarebbe lo zampino dell’autore di Satori, il worm che nelle scorse settimane ha fatto parlare parecchio di sé e che, dopo un’apparente sconfitta, si è ripresentato con nuove caratteristiche.
Analizzandone il codice, però, i ricercatori si sono accorti che il worm fa riferimento a un server Command and Control utilizzato proprio da Nexus Zeta, l’autore di Satori.
Non solo: un account Twitter con il nome Nexus Zeta ha postato un commento in cui fa riferimento alla nuova botnet e (tanto per cambiare) a Brian Krebs.

Anche se l’account non può essere collegato con certezza all’autore di Satori, il riferimento sembra essere qualcosa più che una semplice coincidenza.
Nov 11, 2025 0
Ago 26, 2025 0
Nov 28, 2024 0
Ott 31, 2024 0
Nov 14, 2025 0
Nov 13, 2025 0
Nov 12, 2025 0
Nov 10, 2025 0
Nov 13, 2025 0
I consumatori continuano a essere colpiti molto duramente...
Nov 07, 2025 0
Nell’ultimo APT Activity Report relativo al periodo...
Nov 05, 2025 0
I ricercatori di Tenable Research hanno scoperto nuove...
Nov 04, 2025 0
Stando all’ultimo report sulle minacce di Cisco...
Nov 03, 2025 0
Il nuovo report di Kaspersky, “Real talk on...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Nov 14, 2025 0
Una presunta vulnerabilità di Fortinet FortiWeb sta...
Nov 13, 2025 0
I consumatori continuano a essere colpiti molto duramente...
Nov 12, 2025 0
I ricercatori di zImperium zLabs hanno individuato Fantasy...
Nov 11, 2025 0
I ricercatori di Koi Security hanno segnalato il ritorno...
Nov 10, 2025 0
Knownsec, compagnia di cybersicurezza legata al governo...

One thought on “Router D-Link sotto attacco. Il nuovo worm si chiama Masuta”