شناسایی گونه جدید میرای با قابلیتهای مخفیکاری
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، به گفته محققان آزمایشگاه فورتی گارد (FortiGuard Labs)، این بدافزار که Evooo1Bot نامگذاری شده، یک بدافزار مبتنی بر لینوکس است و روترها و سایر تجهیزات شبکه ساخت شرکتهایی مانند آلکاتل، دی لینک، میتسوبیشی الکتریک، نتگیر (Netgear)، تندا (Tenda) و تلسکوئر (Telesquare) را هدف قرار میدهد.
محققان اعلام کردند آسیبپذیریهای وصلهنشده در این تجهیزات به مهاجمان اجازه میدهد Evooo1Bot را منتشر کرده و از دستگاههای آلوده برای انجام فعالیتهای مخرب استفاده کنند.
این بدافزار تاکنون بهصورت رسمی مستند نشده بود و مشخص نیست چه تعداد دستگاه در سراسر جهان قربانی آن شدهاند.
با این حال، دادههای تلهمتری آزمایشگاه فورتی گارد نشان میدهد فعالیت این بدافزار در مناطق مختلفی از جمله آمریکای شمالی و جنوبی، اروپا، هند، چین و ژاپن مشاهده شده است.
Evooo1Bot علاوه بر قابلیتهای معمول بدافزارهای خانواده میرای، از جمله اجرای حملات منع سرویس توزیعشده (DDoS)، امکانات پیشرفتهتری نیز در اختیار مهاجمان قرار میدهد.
این بدافزار ارتباطات خود با سرورهای فرماندهی و کنترل را رمزگذاری میکند و دارای ابزاری برای اسکن سرویس SSH است.
یکی دیگر از قابلیتهای قابل توجه این بدافزار، شناسایی و کنار گذاشتن سامانههایی است که بهعنوان «تلهعسل» (Honeypot) برای شناسایی فعالیتهای مخرب راهاندازی شدهاند.
همچنین Evooo1Bot میتواند دستگاههایی را شناسایی کند که همچنان از اطلاعات ورود پیشفرض کارخانه استفاده میکنند.
محققان آزمایشگاه فورتی گارد معتقدند این ویژگیها باعث شده Evooo1Bot از نظر فنی بسیار فراتر از نمونههای معمول بدافزارهای منشعب از میرای قرار گیرد.
یکی از خطرناکترین قابلیتهای این بدافزار، سوءاستفاده از پروتکل ساکس (SOCKS) برای تبدیل تجهیزات آلوده به پراکسیهای دائمی است.
مهاجمان با استفاده از این قابلیت میتوانند روترها، فایروالها، دوربینهای تحت شبکه و دیگر تجهیزات لبه شبکه را به واسطهای برای عبور ترافیک خود تبدیل کنند.
این روش به مهاجمان اجازه میدهد منشأ واقعی فعالیتهای خود را پنهان کنند، از طریق تجهیزات قربانی وارد شبکههای داخلی شوند و عملیات بعدی خود را با استفاده از زیرساخت قربانی انجام دهند؛ موضوعی که از نظر عملیاتی، یکی از مهمترین ویژگیهای Evooo1Bot محسوب میشود.
کد منبع میرای در سال ۲۰۱۶ بهصورت عمومی منتشر شد و طی یک دهه گذشته، مبنای شکلگیری گونههای متعدد این خانواده از بدافزارها بوده است.
برخی از این گونهها، از جمله آیسورو (Aisuru) و کیم وولف (KimWolf)، در ماه مارس هدف اقدامات نهادهای امنیتی آمریکا، کانادا و آلمان قرار گرفتند.
همچنین در ماه مه، یک شهروند کانادایی به اتهام مدیریت شبکه بدافزاری کیم وولف تحت پیگرد قضایی قرار گرفت؛ موضوعی که نشاندهنده تداوم تهدید ناشی از نسلهای جدید بدافزارهای مبتنی بر میرای است.