پاک شدن دستگاههای اینترنت اشیا و روترها با باتنت HEH
به گزارش کارگروه فناوری اطلاعات سایبربان؛ به گفته کارشناسان، باتنت جدید کشف شده موسوم به «HEH» حاوی کدی است که میتواند تمام دادههای سیستمهای آلوده مانند روترها، سرورها و دستگاههای اینترنت اشیا (IoT) را پاک کند. باتنت جدید با اجرای حملات علیه هر سیستم متصل به اینترنت، حاوی درگاههای «SSH» (23 و 2323) بهصورت آنلاین، گسترش مییابد.
اگر دستگاه از اعتبارات پیشفرض با حدس آسان SSH استفاده کند، باتنت به سیستم دسترسی مییابد و بلافاصله یکی از 7 باینری که بدافزار HEH را نصب میکنند، بارگیری میکند. این بدافزار فاقد هرگونه ویژگی تهاجمی مانند توانایی اجرای حملات محرومسازی سرویس (DDoS)، توانایی نصب استخراج کنندگان ارزی یا کد اجرای پروکسیها و و پخش ترافیک برای عوامل بد است.
تنها ویژگی موجود عملکردی است که دستگاههای آلوده را به دام بیندازد و آنها را مجبور به انجام حملات بیرحمانه SSH در سراسر اینترنت برای کمک به تقویت باتنت کند. این ویژگی به مهاجمان اجازه میدهد دستورات «Shell» را در دستگاه آلوده اجرا کنند؛ و نوعی از این ویژگی دوم است که لیستی از عملیات شِل از پیش تعریف شده را برای پاک کردن تمام پارتیشنهای دستگاه اجرا میکند.
باتنت در مراحل اولیه توسعه خود
HEH بهوسیله محققان امنیتی «Netlab»، بخش امنیت شبکه « Qihoo 360»، غول فناوری چینی، کشف و برای اولین بار جرئیات آن در گزارشی منتشر شد.
از آنجا که این یک باتنت نسبتاً جدید است، محققان Netlab نمیتوانند بفهمند که آیا عمل پاکسازی دستگاه از روی عمد انجام میشود یا فقط یک روال خود تخریبی با کدگذاری ضعیف است. اما صرفنظر از هدف، درصورت فعال نشدن این ویژگی، میتواند منجر به غیرفعال شدن صدها یا هزاران دستگاه شود. این موارد شامل روترهای خانگی، دستگاههای هوشمند اینترنت اشیا و حتی سرورهای لینوکس هستند. باتنت میتواند هر چیزی را با پورتهای SSH با امنیت ضعیف، حتی سیستمهای ویندوز آلوده کند، اما بدافزار HEH تنها روی پلتفرمهای «*NIX» کار میکند.
از آنجا که پاک کردن همه پارتیشنها، سیستم عامل یا سفتافزار دستگاه را نیز پاک میکند، این عملیات به طور موقت پتانسیل دستگاههای مسدود شده را دارد، تا جاییکه سفتافزار یا سیستمهای عامل دوباره نصب شوند.
با این حال، در برخی موارد، این امر میتواند به معنای سیستمهای دائمی مسدود شده باشد، زیرا برخی از دارندگان دستگاه شاید دانش نصب مجدد سفتافزار روی تجهیزات اینترنت اشیا خود را نداشته باشند و فقط ممکن است تصمیم بگیرند که دستگاه قدیمی را دور بریزند و به جای آن یک دستگاه جدید خریداری کنند.
در حال حاضر، Netlab اعلام کرده که نمونههای HEH را، که میتوانند روی معماریهای سیپییو (CPU) «x86(32/64)»، « ARM(32/64)»، « MIPS(MIPS32/MIPS-III)» و « PPC» اجرا شوند، شناسایی کرده است.
باتنت هنوز در حال گسترش است. HEH، گرچه هنوز هیچ دستگاهی را مسدود نکرده است، اما اولین باتنتی نیست که دستگاههای اینترنت اشیا را پاک میکند. 2 مورد قبلی، « BirckerBot» و سیلکس (Silex) بودند.