Código HTML do Conteúdo

Post: A nova botnet explora falhas simples do DNS que levam a um ataque cibernético maciço


<div> <div> <p>Os pesquisadores de seguran&ccedil;a cibern&eacute;tica descobriram uma sofisticada opera&ccedil;&atilde;o de botnet russa que alavancou incrusta&ccedil;&otilde;es incorretas do DNS e comprometiu os roteadores Mikrotik para entregar malware por meio de campanhas enormes de spam.</p> <p>A descoberta revela como os atores de amea&ccedil;as exploraram erros simples do DNS para ignorar as prote&ccedil;&otilde;es de seguran&ccedil;a por email e distribuir cargas &uacute;teis maliciosas em escala global.</p> <p>A investiga&ccedil;&atilde;o come&ccedil;ou em novembro de 2024, quando os pesquisadores identificaram uma campanha MALSPAM com faturas de remessas fraudulentas que se representam<a href="https://gbhackers.com/muncy-malware-dhl-phishing/" rel="noreferrer noopener" target="_blank"> DHL Express</a>.</p> <p>A campanha foi entregue <a href="https://gbhackers.com/noisybear-exploits-zip-files/" rel="noreferrer noopener" target="_blank">Arquivos ZIP</a> Contendo JavaScript ofuscado que executou scripts do PowerShell, estabelecendo conex&otilde;es com um servidor de comando e controle localizado no endere&ccedil;o IP 62.133.60[.]137, associado &agrave; atividade de amea&ccedil;a russa na infraestrutura de rede de solu&ccedil;&otilde;es de conectividade global.</p> <h2 id="massive-mikrotik-router-botnet-powers-global-attac"><strong>Mikrotik Botnet alimenta o ataque cibern&eacute;tico global</strong></h2> <p>An&aacute;lise dos cabe&ccedil;alhos de e -mail <a href="https://blogs.infoblox.com/threat-intelligence/one-mikro-typo-how-a-simple-dns-misconfiguration-enables-malware-delivery-by-a-russian-botnet/" rel="noreferrer noopener nofollow" target="_blank">revelado</a> Uma ampla rede de aproximadamente 13.000 dispositivos Mikrotik seq&uuml;estrados operando como uma botnet coordenada. </p> <p>Os roteadores comprometidos abrangem v&aacute;rias vers&otilde;es de firmware, incluindo lan&ccedil;amentos recentes, sugerindo a explora&ccedil;&atilde;o cont&iacute;nua de vulnerabilidades conhecidas e explora&ccedil;&otilde;es potencialmente de dia zero. </p> <p>Os atacantes transformaram esses dispositivos em proxies de Socks4, criando efetivamente um sistema de retransmiss&atilde;o aberta que mascara origens maliciosas do tr&aacute;fego e fornece anonimato para opera&ccedil;&otilde;es de amea&ccedil;as.</p> <p><strong>As principais caracter&iacute;sticas da infraestrutura de botnet incluem:</strong></p> <ul> <li>Configura&ccedil;&atilde;o do proxy SOCKS4, permitindo o anonimato de roteamento de tr&aacute;fego.</li> <li>Suporte para dezenas de milhares de m&aacute;quinas comprometidas adicionais.</li> <li>Explora&ccedil;&atilde;o de firmware de v&aacute;rias vers&otilde;es nas gera&ccedil;&otilde;es do roteador.</li> <li>Distribui&ccedil;&atilde;o global que fornece uma extensa cobertura geogr&aacute;fica.</li> <li>A acessibilidade aberta do rel&eacute; permite o uso de atores de amea&ccedil;as de terceiros.</li> </ul> <p>A configura&ccedil;&atilde;o do botnet permite dezenas ou centenas de milhares de m&aacute;quinas comprometidas adicionais para rotear o tr&aacute;fego atrav&eacute;s desses n&oacute;s de proxy, ampliando exponencialmente a escala e o impacto da infraestrutura de ataque.</p> <p>Essa abordagem distribu&iacute;da permite v&aacute;rias atividades maliciosas, incluindo ataques distribu&iacute;dos de nega&ccedil;&atilde;o de servi&ccedil;o, exfiltra&ccedil;&atilde;o de dados, opera&ccedil;&otilde;es de recheio de credenciais e campanhas generalizadas de distribui&ccedil;&atilde;o de malware.</p> <p>O m&eacute;todo de compromisso provavelmente envolve explorar <a href="https://gbhackers.com/windows-heap-buffer-overflow-vulnerability/" rel="noreferrer noopener" target="_blank">Vulnerabilidades de transbordamento de buffer</a> Nos roteadores Mikrotik, particularmente direcionando dispositivos com credenciais administrativas padr&atilde;o. </p> <p>Muitos roteadores historicamente enviados com contas de administra&ccedil;&atilde;o codificadas usando senhas em branco, criando vulnerabilidades de seguran&ccedil;a persistentes, mesmo ap&oacute;s atualiza&ccedil;&otilde;es de firmware.</p> <h2 id="dns-spf-record-misconfigurations-enable-email-secu"><strong>SPF misconfigs Ative o desvio de seguran&ccedil;a por email</strong></h2> <p>O sucesso da campanha dependia de explorar registros de pol&iacute;ticas de remetente de remetente em aproximadamente 20.000 dom&iacute;nios leg&iacute;timos. </p> <p>Enquanto esses dom&iacute;nios implementados <a href="https://gbhackers.com/email-authentication-protocol/" rel="noreferrer noopener" target="_blank">SPF</a> Prote&ccedil;&otilde;es, eles foram configurados incorretamente com sinalizadores &ldquo;+all&rdquo; em vez das op&ccedil;&otilde;es seguras &ldquo;-ver&rdquo; ou &ldquo;~ all&rdquo;.</p> <p>Essa configura&ccedil;&atilde;o incorreta cr&iacute;tica autorizou essencialmente qualquer servidor em todo o mundo a enviar e-mails em nome desses dom&iacute;nios, derrotando completamente as finalidades anti-spoofing do SPF.</p> <p><strong>Vulnerabilidades cr&iacute;ticas de configura&ccedil;&atilde;o do DNS identificadas:</strong></p> <ul> <li>Os registros do SPF usando sinalizadores &ldquo;+all&rdquo; permissivos em vez de &ldquo;-odos&rdquo; restritivos.</li> <li>Recursos de falsifica&ccedil;&atilde;o de dom&iacute;nio em 20.000 organiza&ccedil;&otilde;es leg&iacute;timas.</li> <li>Bypass de seguran&ccedil;a por email, permitindo altas taxas de sucesso de entrega.</li> <li>Erros administrativos em potencial ou compromissos de conta de registrador maliciosos.</li> <li>CONVOLVEN&Ccedil;&Atilde;O COMPLETA DE MECANISMOS DE PROTE&Ccedil;&Atilde;O DE ANTI-SPAM.</li> </ul> <p>Os registros SPF configurados corretamente devem especificar servidores de email autorizados e negar remetentes n&atilde;o autorizados usando a sintaxe como &ldquo;v = spf1 incluem: exemplo.com -all&rdquo;. </p> <p>No entanto, os dom&iacute;nios comprometidos usados &#8203;&#8203;&rdquo;v = spf1 incluem: exemplo.com +all&rdquo;, que permite que qualquer servidor envie e -mails falsificados que aparecem leg&iacute;timos aos servidores de correio do destinat&aacute;rio.</p> <p>Essas configura&ccedil;&otilde;es incorretas podem resultar de erros administrativos acidentais ou modifica&ccedil;&otilde;es maliciosas por atores de amea&ccedil;as com acesso &agrave; conta do registrador. </p> <p>Independentemente da origem, a conseq&uuml;&ecirc;ncia permite opera&ccedil;&otilde;es maci&ccedil;as de falsifica&ccedil;&atilde;o por e-mail que ignoram as prote&ccedil;&otilde;es tradicionais anti-spam e aumentam as taxas de sucesso de entrega de carga &uacute;til maliciosa.</p> <h2 id="implications-and-defensive-recommendations"><strong>Implica&ccedil;&otilde;es e recomenda&ccedil;&otilde;es defensivas</strong></h2> <p>Essa descoberta ressalta a sofistica&ccedil;&atilde;o em evolu&ccedil;&atilde;o das opera&ccedil;&otilde;es de botnet e a import&acirc;ncia cr&iacute;tica do gerenciamento de configura&ccedil;&atilde;o DNS adequado. </p> <p>A combina&ccedil;&atilde;o de infraestrutura de roteador comprometida e equ&iacute;vocas de DNS criou uma tempestade perfeita, permitindo que a distribui&ccedil;&atilde;o de malware em larga escala com probabilidade reduzida de detec&ccedil;&atilde;o.</p> <p>As organiza&ccedil;&otilde;es devem auditar imediatamente seus registros DNS SPF para garantir a configura&ccedil;&atilde;o adequada e revisar regularmente as configura&ccedil;&otilde;es de seguran&ccedil;a do dispositivo, principalmente os roteadores e equipamentos de rede voltados para a Internet. </p> <p>A campanha demonstra como os erros de configura&ccedil;&atilde;o aparentemente menores podem permitir grandes viola&ccedil;&otilde;es de seguran&ccedil;a e enfatizar a necessidade de monitoramento abrangente de seguran&ccedil;a nos sistemas de gerenciamento de rede e de gerenciamento de DNS.</p> <p>A natureza cont&iacute;nua dessa amea&ccedil;a requer vigil&acirc;ncia sustentada, pois a infraestrutura de botnet identificada permanece capaz de apoiar v&aacute;rias atividades maliciosas al&eacute;m das campanhas observadas do MALSPAM.</p> <p><strong>Encontre esta hist&oacute;ria interessante! Siga -nos<a href="https://www.linkedin.com/company/cybersecurity-news/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/cyber_press_org" rel="noreferrer noopener" target="_blank">X</a>Para obter mais atualiza&ccedil;&otilde;es instant&acirc;neas</strong>.</p> </div></div>