Malware slog ut 600 000 routrar – gick inte att återställa

Permalänk
Melding Plague

Malware slog ut 600 000 routrar – gick inte att återställa

Under tre dagar i slutet av förra året utsattes USA:s telekomsektor för en allvarlig cyberattack.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Läskigt att plötsligt få sin router brickad!

Visa signatur

CITERA MIG SÅ ATT JAG HITTAR TILLBAKA!
| MSI B550 Gaming Plus | Ryzen 5 5600x | Strix RTX 4080 | 32GB Corsair Vengeance | EVGA Supernova G2 850W | ROG Chakram (liten joystick ju!!) | L33T Muninn Headphones | KeyChron K3 | Predator X34 |

Permalänk
Medlem

"Privatanvändare uppmanas också att regelbundet starta om sina routrar" Okej..? Hur/vad är det ett skydd mot?

Permalänk
Medlem
Skrivet av Jaw_B:

"Privatanvändare uppmanas också att regelbundet starta om sina routrar" Okej..? Hur/vad är det ett skydd mot?

Kanske i hopp om att få en ny IP-adress? Samtidigt så frigörs minnet och routern hittar förhoppningsvis en bättre kanal att köra WiFi på. Känner inte direkt till någon nackdel med en restart då och då, även om en ny firmware fixar det åt mig emellanåt

Permalänk
Medlem
Skrivet av Jaw_B:

"Privatanvändare uppmanas också att regelbundet starta om sina routrar" Okej..? Hur/vad är det ett skydd mot?

Det står någonstans att trojanen bara ligger i arbetsminnet och försvinner vid en omstart.

Permalänk
Medlem
Skrivet av Jaw_B:

"Privatanvändare uppmanas också att regelbundet starta om sina routrar" Okej..? Hur/vad är det ett skydd mot?

Skrivet av walkir:

Kanske i hopp om att få en ny IP-adress? Samtidigt så frigörs minnet och routern hittar förhoppningsvis en bättre kanal att köra WiFi på. Känner inte direkt till någon nackdel med en restart då och då, även om en ny firmware fixar det åt mig emellanåt

Jag tror mer det handlar om att i många fall verkar skräpet inte sparas efter en omstart.

"Privatanvändare uppmanas också att regelbundet starta om sina routrar och hålla sig ajour med de senaste säkerhetsuppdateringarna."

Så den första halvan är ju mycket svagare men kan vara bättre än inget, det andra är själva fixen.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Hur visste de som gjorde analysen att det var två specifika modeller från Sagecom som var drabbade? Dom kollade scanning-databaser från ett visst ASN (tillhörande den relevanta ISP:n) före och efter attacken med avseende på "banner hashes".

Banner hashes är tydligen en hash av den information som visas när man ansluter till en router med telnet, ssh, HTTP osv.

Med andra ord hade dessa routrar portar öppet mot internet.

Att routrar som delas ut av ISP har öppna portar på WAN-sidan är inget konstigt. De kan administreras av ISP:n, med avseende på felsökning, automatiska uppdateringar och precis vilka sattyg som helst. Men det betyder ju inte att ISP:n ska låta hela internet komma åt dessa gränssnitt. Och routertillverkare behöver verkligen inte ge bort information om vad man har anslutit till innan man har loggat in.

Kan inte Sweclockers göra lite undersökande journalistik och samla ihop lite olika kombinationer av KO+ISP+routrar och göra motsvarande experiment, se vilka portar dessa maskiner har öppna i en svensk kontext?

Permalänk
Medlem

Kanske är bra om saker som är totalt osäkra kanske försvinner från internet? Så de inte fortsätter agera i deras botnet till elaka syften

Permalänk
Medlem

När jag läste artikeln kunde jag inte undvika att tänka att det är lättare att skylla på en organiserad riktad attack istället för att erkänna att deras egen säkerhet inte är bra nog och utrustning blivit infekterad så som mycket annat som ansluts mot internet.
Nu har jag inte läst in mig om denna attacken men jag tänker att det är ungefär som Telia med deras Sagem routrar med egen firmware och inbyggd bakdörr.
Internetleverantörer som förser kunder med denna typen av utrustning tror jag går att attackera om någon vill vilket jag gissar skett här.

Permalänk
Medlem

Intressant att alla generellt bråkar om att Android mm inte får säkerhetsuppdateringar tillräckligt länge men de flesta sitter med gamla routrar som inte fått säkerhetsuppdateringar på flera år och de hanterar hela ens nätverk. I dagens klimat behövs verkligen en standard, likt Android som kan möjliggöra fler år av uppdateringar från tillverkaren.

Själv kör jag med OPNsense och kommer nog aldrig gå tillbaka till en vanlig konsumentrouter igen. Har aldrig haft en router som jag inte behövt starta om ofta. Min OPNsense startas bara om vid uppdateringar som kräver det och krånglar fan aldrig.

Visa signatur

Laptop Workstation PC Specialist || Intel 10875H - 250mv & Liquid Metal || Nvidia RTX 2070 883mv @ 1935MHz & Liquid Metal ||64GB Ram || Samsung 970 EVO 2TB + 512GB OEM || 1TB & 512GB External SSD + 2.5TB NAS
Lyssna gärna på mitt band The Mulak Mind
Citera gärna om du vill ha svar!

Permalänk
Medlem
Skrivet av Jaw_B:

"Privatanvändare uppmanas också att regelbundet starta om sina routrar" Okej..? Hur/vad är det ett skydd mot?

Tja, routern segar ihop efter ett tag... Jag har ip-telefoni på min, det är två telefoner inkopplade. När det ringer så ringer det på båda. Symtomen är att när man svarar på nr 1 så fortsätter det ringa på nr 2 kanske 4-5 signaler innan den fattade att man svarat på nr 1.

Så ja, en omboot då o då är nödvändigt.

Permalänk
Medlem
Skrivet av Jaw_B:

"Privatanvändare uppmanas också att regelbundet starta om sina routrar" Okej..? Hur/vad är det ett skydd mot?

Eftersom de kör Linux så är det lite svårare att göra ett virus. Så detta är en "mask" (worm), dvs. den injekteras i minnet och kör igång men det finns inte någon fil lagrad som överlever en reboot.

För att den skall kunna göra detta så behövs en känd svaghet i router, t.ex. möjlighet att logga på som admin med default passwd på internet porten. Detta är tyvärr vanligare en man tänka sig.
Eftersom svagheten finns kvar efter reboot så kommer den att bli del av botnet igen efter en tid.

Visa signatur

Klient: AMD 7 5800X | ASUS X570-F | 32GB 3200MHz | Corsair RM850 | Gigabyte 3070 | Phanteks P500A | Samsung 980 PRO
HTPC: Intel I7 4770T | 16 GB 1600 | FC8 EVO | Gigabyte GA-H87N-WIFI | Samsung 840 250GB
Server: Intel XEON E5620 x 2| ASUS Z8PE-D18 | 96GB 1333MHz | Corsair AX 1200W | HAF 932 | WD Black 2TB
Nätverk: Telia F@st| Unifi AC Lite/Pro/LR/Nano/Mesh/U6-LR/U6+/U6-Lite | Nighthawk M1 | pfSense | TP-Link TL-WPA8630KIT | Ubiquiti NanoStation M5 | UniFi Switch 8-150W

Permalänk
Medlem

De skulle provat ctrl+alt+delete

Visa signatur

There are no more barriers to cross. All I have in common with the uncontrollable and the insane, the vicious and the evil, all the mayhem I have caused and my utter indifference toward it I have now surpassed. My pain is constant and sharp and I do not hope for a better world for anyone, in fact I want my pain to be inflicted on others.

Permalänk
Medlem

Låter mer och mer som en god gärning. Någon plockade bort de osäkra routrarna från nätet. 😛

Visa signatur

Kids, always eat your vegetables and ALWAYS check run as administrator.

Permalänk
Medlem

Tele2 kör väl nästan bara med Sagemcom för de gamla coaxnäten från Comhem. Vem vet hur säkra de är med deras öppna adminportar för Tele2.

Permalänk
Medlem

Skulle aldrig få för mig att köra operatörernas gratis-routrar som enda brandvägg mot nätet. Man ser ju hur illa de hålls uppdaterade. Katastrofdåligt.

Visa signatur

WS: Mac Studio M1 Max | 32 GB | 1TB | Mac OS
WS: Intel i5 12600K | 64 GB DDR4 @3600 Mhz | 2x1TB nvme 2x1TB SSD SATA | Windows 11 & Manjaro Linux
Bärbar: Macbook Pro 14" | M1 Pro | 16GB RAM | 512GB SSD | Mac OS
Servrar: Intel i7 10700K | 64 GB DDR4 @3600Mhz | 3 TB SSD + 22TB HDD | Unraid |
4x Raspberry pi 4b 8Gb | Dietpi |

Permalänk
Medlem

Om ISP vill kunna managers kundernas utrustning så får de antingen välja att köra med ett slutet vLAN (säkrast) eller lägga in en wan regel som tillåter anslutning från ISPs server. Om man öppnar så sidan är öppen för alla på internet och skyddas av ett lösenord så är de ren dumheter. Tyvärr många ISPer som tar genvägar.

Visa signatur

🎮 ASUS RTX 3080 STRIX • i7-13700K • Define 7 • ASUS B660-PLUS D4 ⌨ 64GB DDR4 3600MHZ 💿 4TB NVMe
🖥️ Acer Predator 43" CG437KP 120hz 🖥️ 2 x LG 43" 43UN700

📹 Mitt skrivbord 🎬 Mitt biorum

Permalänk
Medlem
Skrivet av Fulci:

Tele2 kör väl nästan bara med Sagemcom för de gamla coaxnäten från Comhem. Vem vet hur säkra de är med deras öppna adminportar för Tele2.

Frågan är om den är exponerad på samma sätt i bryggläge som jag har satt min i.

Visa signatur

På Internet sedan 1997.

Permalänk
Medlem
Skrivet av Sarato:

Frågan är om den är exponerad på samma sätt i bryggläge som jag har satt min i.

De bör ha säkrat upp nätet med ett låst VLAN som radx skrev ovan, men man vet aldrig. Kör du dessutom bryggat läge ska de inte kunna ta sig in ditt egna nät.