Dysphoria превърна голям брой ежедневни устройства, свързани с интернет, в потенциална мрежа за атаки.
Ботнетът е свързан с приблизително 296 000 компрометирани устройства, което поставя рутери, камери, шлюзове и друго свързано оборудване под риск да бъдат използвани срещу цели, избрани от неговите оператори.
Мащабът е от значение, тъй като тези устройства често се намират в домове и малки бизнеси.
Веднъж контролирани, те могат да генерират трафик в координирана разпределена атака за отказ на услуга (DDoS), което затруднява достъпа до уебсайт или онлайн услуга.
Същият достъп може също така да даде на престъпниците начин да пренасочват собствения си трафик през връзката на нищо неподозираща жертва.
Анализаторите от Shadowserver отбелязаха активността в критичен специален доклад, който регистрира набора от данни за компрометирани устройства.
Shadowserver заяви в доклад, споделен с Cyber Security News (CSN), че основната очевидна роля на Dysphoria е DDoS активност и че наскоро е добавил функционалност за жилищно прокси (residential proxy).
Констатацията показва как едно изложено на риск устройство може да създаде проблеми извън мрежата на своя собственик.
Една инфектирана камера може да изглежда незначителна, но стотици хиляди устройства, реагиращи заедно, могат да създадат значителен обем трафик, докато прокси достъпът може да затрудни проследяването на злонамерената дейност до нейния реален източник.
Ботнетът Dysphoria насочва компрометирани рутери
Dysphoria се насочва към оборудване от интернет на нещата (IoT) – широка категория, която включва рутери, камери за сигурност, шлюзове и вградени Linux устройства.
Резултатът е контролирана от атакуващите група машини, наречена ботнет. Всяко устройство може да чака инструкции, след което да изпрати част от трафика, необходим за DDoS атака.
Атакуващият трафик идва от много нормално изглеждащи жилищни връзки, което усложнява смекчаването на последиците.
Този модел наподобява други кампании, които са пренасочили потребителско оборудване, включително прокси мрежата за рутери AryStinger. Докладваният мащаб на Dysphoria и нейната прокси способност разширяват стойността на всяко заразено устройство.
Shadowserver класифицира всяко събитие в своя специален набор от данни като критично.
Неговите записи могат да включват засегнатия IP адрес, наблюдавания порт и протокол, подробности за местоположението и мрежата, доставчика и модела на устройството, където са налични, както и времето на първо и последно виждане.
Докладът не посочва конкретен експлойт, парола или файл със зловреден код, отговорен за компрометирането.
Поради това организациите не трябва да приемат, че една стъпка за отстраняване е достатъчна, особено когато управляват смесени паркове от стари камери, рутери и друго свързано оборудване.
DDoS капацитетът се среща с жилищния прокси достъп
Функционалността на жилищното прокси променя риска от просто прекъсване към потенциално прикриване. Вместо само да насочват заразените устройства да наводняват жертвата, операторите могат да прекарват собствените си връзки през тези устройства.
За външна услуга дейността може да изглежда, че произхожда от обикновени домашни или малки офис интернет адреси, а не от инфраструктурата на оператора.
Този подход се превърна в повтаряща се опасност при заплахи, включващи потребителски хардуер.
Преди това беше съобщено, че кампания за заразяване на IoT с Dysphoria използва атаки срещу пароли срещу Telnet и SSH, заедно с известни дефекти, докато новият набор от данни се фокусира върху устройства, които вече са наблюдавани като компрометирани.
Поради това администраторите трябва да разглеждат външно изложените услуги за управление като приоритет за преглед.
Собствениците трябва да инсталират поддържани актуализации на фърмуера, да заменят стандартните и слаби администраторски пароли и да деактивират отдалеченото администриране, освен ако не е необходимо.
Те също така трябва да поставят камери и подобни устройства в отделна мрежа, където е възможно, да ограничат достъпа до интерфейсите за управление и да заменят оборудването, което вече не получава корекции за сигурност.
Мрежовите оператори, получаващи специалния доклад, трябва незабавно да разследват изброените системи, като използват полето за последно виждане, за да разберат колко наскоро е била наблюдавана активност.
Те могат да изолират подозрителни устройства, да проверят промените в акаунтите и конфигурацията, да актуализират или заменят хардуера и да наблюдават за подновен изходящ трафик.
Свързаните доклади за рамката TuxBot IoT DDoS подчертават защо широкият инвентар на устройства и навременното отстраняване на уязвимости остават от съществено значение.
Докладваният обхват на Dysphoria е напомняне, че рутерите и камерите не са пасивни уреди, когато са свързани към обществения интернет.
Те са компютри с мрежов достъп и когато останат изложени или неуправлявани, могат да бъдат превърнати в инструменти за прекъсвания и анонимност.
Бързото почистване помага за защита както на собственика на устройството, така и на по-широкия интернет, тъй като заплахата е широко разпространена.