Aggiornamenti recenti Settembre 17th, 2024 9:58 AM
Gen 25, 2018 Marco Schiaffino Attacchi, In evidenza, Malware, Minacce, News, RSS, Vulnerabilità, Worms 1
Un malware sta attaccando i router D-Link, diffondendosi su Internet a ritmi piuttosto sostenuti. Il nuovo arrivato si chiama Masuta (il termine giapponese per “maestro”) e sarebbe qualcosa di diverso e in qualche modo “slegato” dagli attacchi precedenti a cui abbiamo assistito.
Masuta è stato individuato per la prima volta in settembre dai ricercatori di NewSky Security e sfruttava un elenco di credenziali predefinite esattamente come faceva Mirai, il primo worm che ha preso di mira i dispositivi IoT.
In seguito, però, i ricercatori hanno individuato una nuova versione di Masuta (ribattezzato con il nome di PureMasuta) che sfrutta, oltre alle credenziali, anche un exploit che gli consente di prendere il controllo dei dispositivi.
Si tratta di una tecnica di attacco che fa leva sull’Home Network Administration Protocol (HNAP) utilizzato dai dispositivi, a sua volta basato su protocollo SOAP. L’attacco sfrutterebbe in particolare due vulnerabilità: la prima consente di aggirare l’autenticazione, la seconda consente l’avvio di esecuzione di codice sul router stesso.
Nel report pubblicato da NewSky Security viene riportato un esempio del tipo di comando utilizzato per l’attacco. La stringa hxxp://purenetworks.com/HNAP1/GetDeviceSettings/`reboot`, per esempio, provoca il riavvio del dispositivo.
Masuta, però, sfrutta i comandi SOAP per scaricare uno script da un server Command and Control e avviarne l’esecuzione. All’interno del codice, tra l’altro, l’autore del worm ha inserito un riferimento a Brian Krebs, il giornalista che è stato vittima nell’autunno 2016 di un attacco senza precedenti.
Secondo i ricercatori di NewSky Security, dietro la nuova ondata di attacchi ci sarebbe lo zampino dell’autore di Satori, il worm che nelle scorse settimane ha fatto parlare parecchio di sé e che, dopo un’apparente sconfitta, si è ripresentato con nuove caratteristiche.
Analizzandone il codice, però, i ricercatori si sono accorti che il worm fa riferimento a un server Command and Control utilizzato proprio da Nexus Zeta, l’autore di Satori.
Non solo: un account Twitter con il nome Nexus Zeta ha postato un commento in cui fa riferimento alla nuova botnet e (tanto per cambiare) a Brian Krebs.
Ago 29, 2024 0
Lug 09, 2024 0
Lug 05, 2024 0
Mag 27, 2024 0
Set 17, 2024 0
Set 16, 2024 0
Set 16, 2024 0
Set 13, 2024 0
Set 13, 2024 0
Nel suo ultimo Patch Tuesday Microsoft aveva segnalato la...Set 06, 2024 0
Il quishing non è una minaccia nuova, ma negli ultimi...Set 05, 2024 0
Cresce il numero di minacce informatiche contro il settore...Set 05, 2024 0
Gli attacchi di furto di account (account takeover) sono...Set 03, 2024 0
Le identità digitali si moltiplicano e con esse anche le...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Set 17, 2024 0
Pochi giorni fa il Port of Seattle, l’agenzia...Set 16, 2024 0
I ricercatori di Doctor Web hanno scoperto Vo1d, unSet 16, 2024 0
Nel corso dell’ultima settimana, il CERT-AGID ha...Set 13, 2024 0
I ricercatori di Aqua Nautilus hanno individuato un nuovo...Set 13, 2024 0
Nel suo ultimo Patch Tuesday Microsoft aveva segnalato la...
One thought on “Router D-Link sotto attacco. Il nuovo worm si chiama Masuta”