New BOTnet already 100,000 cloud over Routers and DSLmodems
Posted in security on 3 月 27th, 2009 by gnome
NHKの一件で(一躍?)有名になったBOTnetですが、最新のBOTnetはPCではなく RouterやDSLmodemを狙ったものらしいです。
mipsel搭載ルータやモデムを狙い、ボットネット形成するワーム
Mipsel-based-linuxなマシンを狙ったワーム「psyb0t」により、10万台規模のボットネットが形成されているらしい
感染条件は
* mipsel搭載のデバイスであること
* WAN側からアクセス可能なtelnet、SSHもしくはWebベースのインターフェイスがあること
* ユーザー名とパスワードの組み合わせが脆弱であるか、搭載ファームウェアが利用しているデーモンが脆弱であること
ボットネットに組み込まれたものの90%は、ユーザー側のミスによるとのこと。
※Mispel : debian MIPS 概観
New Botnet Runs on DSL Modems and Routers
Network Bluepill - stealth router-based botnet has been DDoSing dronebl for the last couple of weeks
-------------------
また、OpenWRT / DD-WRT のルータにも脆弱性が存在し、BOTnetの構成メンバーとなってしまっている例もあるようです。
Botnet Worm Targets DSL Modems and Routers
"The people who bring you the DroneBL DNS Blacklist services, while investigating an ongoing DDoS incident, have discovered a botnet composed of exploited DSL modems and routers. OpenWRT/DD-WRT devices all appear to be vulnerable. What makes this worm impressive is the sophisticated nature of the bot, and the potential damage it can do not only to an unknowing end user, but to small businesses using non-commercial Internet connections, and to the unknowing public taking advantage of free Wi-Fi services. The botnet is believed to have infected 100,000 hosts."
対策?
うーん・・(苦笑)
SSHベースでのインターフェイスで ID が root 固定のものとか危険かも・・(Buffuro!?)
WAN側から操作できないタイプも多いとは思いますが・・・


I love Steven Ballmer!
Flash Player 10.0.45.2
KILL Acrobat JavaScript
Java 6 update 19
Apple QuickTime 7.5.6
Firefox 3.6.3
Chrome 4.1.249.1045
Opera 10.51
Thunderbird 3.0.4
O
OOo 3.2
RealPlayer SP1.1.2(12.0.0.641)
Skype 4.2.0.155
Pidgin 2.6.6
Wordpress 2.9.2
WireShark 1.2.7




Secunia PSI
MyJVN VerChk

BEFORE BURNER
