Aggiornamenti recenti Aprile 17th, 2024 6:38 PM
Gen 25, 2018 Marco Schiaffino Attacchi, In evidenza, Malware, Minacce, News, RSS, Vulnerabilità, Worms 1
Un malware sta attaccando i router D-Link, diffondendosi su Internet a ritmi piuttosto sostenuti. Il nuovo arrivato si chiama Masuta (il termine giapponese per “maestro”) e sarebbe qualcosa di diverso e in qualche modo “slegato” dagli attacchi precedenti a cui abbiamo assistito.
Masuta è stato individuato per la prima volta in settembre dai ricercatori di NewSky Security e sfruttava un elenco di credenziali predefinite esattamente come faceva Mirai, il primo worm che ha preso di mira i dispositivi IoT.
In seguito, però, i ricercatori hanno individuato una nuova versione di Masuta (ribattezzato con il nome di PureMasuta) che sfrutta, oltre alle credenziali, anche un exploit che gli consente di prendere il controllo dei dispositivi.
Si tratta di una tecnica di attacco che fa leva sull’Home Network Administration Protocol (HNAP) utilizzato dai dispositivi, a sua volta basato su protocollo SOAP. L’attacco sfrutterebbe in particolare due vulnerabilità: la prima consente di aggirare l’autenticazione, la seconda consente l’avvio di esecuzione di codice sul router stesso.
Nel report pubblicato da NewSky Security viene riportato un esempio del tipo di comando utilizzato per l’attacco. La stringa hxxp://purenetworks.com/HNAP1/GetDeviceSettings/`reboot`, per esempio, provoca il riavvio del dispositivo.
Masuta, però, sfrutta i comandi SOAP per scaricare uno script da un server Command and Control e avviarne l’esecuzione. All’interno del codice, tra l’altro, l’autore del worm ha inserito un riferimento a Brian Krebs, il giornalista che è stato vittima nell’autunno 2016 di un attacco senza precedenti.
Secondo i ricercatori di NewSky Security, dietro la nuova ondata di attacchi ci sarebbe lo zampino dell’autore di Satori, il worm che nelle scorse settimane ha fatto parlare parecchio di sé e che, dopo un’apparente sconfitta, si è ripresentato con nuove caratteristiche.
Analizzandone il codice, però, i ricercatori si sono accorti che il worm fa riferimento a un server Command and Control utilizzato proprio da Nexus Zeta, l’autore di Satori.
Non solo: un account Twitter con il nome Nexus Zeta ha postato un commento in cui fa riferimento alla nuova botnet e (tanto per cambiare) a Brian Krebs.
Apr 09, 2024 0
Feb 29, 2024 0
Feb 14, 2024 0
Gen 16, 2024 0
Apr 17, 2024 0
Apr 17, 2024 0
Apr 16, 2024 0
Apr 16, 2024 0
Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Apr 11, 2024 0
Secondo l’ultimo report di Sophos, “It’s Oh...Apr 10, 2024 0
Il Patch Tuesday di aprile di Microsoft ha risolto ben 150...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 17, 2024 0
“In un contesto di crescente fragilità, gli sforzi di...Apr 17, 2024 0
I mantainer di PuTTY, il client open-source di SSH e...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 16, 2024 0
I ricercatori di Volexity hanno scoperto una serie di...Apr 15, 2024 0
Nella settimana che è andata dal 6 al 12 aprile...
One thought on “Router D-Link sotto attacco. Il nuovo worm si chiama Masuta”