8年間、ハッカーがアニメ動画をダウンロードするためだけに大規模なIoTボットネットを運用していました。
ボットネットはD-Link NASとNVRデバイスのみで構成され、ボットネットのピークは2015年に10,000ボットでした。
May 7, 2020 -- 06:14 GMT (14:14 GMT+08:00)
https://www.zdnet.com/article/for-8-years-a-hacker-operated-a-massive-iot-botnet-just-to-download-anime-videos/
ほぼ8年間、ハッカーはD-Link NVR(ネットワークビデオレコーダー)とNAS(ネットワーク接続ストレージ)デバイスを、オンラインWebサイトへの接続とアニメビデオのダウンロードのみを目的としたボットネットに密かにハイジャックしました。
ボットネットはシリアルと名付けられ、2012年に初めて発見され、1万個を超えるボットを集めた2015年にピークに達しました。
しかし、その規模にもかかわらず、ボットネットはほとんどのサイバーセキュリティ企業からの検出なしに動作しました。現在、シリアルが徐々に姿を消しつつあるのは、長年にわたって供給されてきた脆弱なD-Linkデバイスが老朽化し始めており、所有者によって廃止されているためです。さらに、ボットネットの衰退は、Cr1ptT0rという名前のランサムウェア株が2019年冬に多くのD-Linkシステムから穀物マルウェアを一掃したときにも加速されました。
今ボットネットとその背後にある脆弱なデバイスの両方が出て死んでいることを、サイバーセキュリティ企業Forcepointが公開ボットネットの過去の業務に関する報告書をその報告書は脆弱D-Linkのシステムへの注意を喚起し、攻撃の新シリーズを刺激できることを恐れることなく、他のボットネットから。
ボットネットは1つの脆弱性のみを悪用しました
Forcepointの研究者によると、Cerealsボットネットは、8年間すべての間に1つの脆弱性のみを悪用したため、その手口がユニークでした。
この脆弱性は、同社のNASおよびNVRデバイスラインを強化したD-LinkファームウェアのSMS通知機能に存在していました。
このバグにより、シリアルの作成者は不正な形式のHTTPリクエストを脆弱なデバイスの組み込みサーバーに送信し、ルート権限でコマンドを実行することができました。
Forcepointによれば、ハッカーはこのバグに対して脆弱なD-Linkシステムをインターネットでスキャンし、セキュリティ上の欠陥を悪用して、脆弱なNASおよびNVRデバイスにシリアルマルウェアをインストールしました。
しかし、脆弱性を1つだけ悪用したにもかかわらず、ボットネットはかなり高度でした。シリアルは、感染したデバイスにアクセスするために最大4つのバックドアメカニズムを維持し、他の攻撃者によるシステムの乗っ取りを防ぐためにシステムにパッチを当て、12の小さなサブネット全体で感染したボットを管理しました。
趣味のプロジェクト?
ただし、この高度な設定にもかかわらず、フォースポイントはボットネットはおそらく趣味のプロジェクトであったと述べています。
まず、ボットネットはボットネットの8年間の寿命の間に1つの脆弱性のみを悪用し、D-Link NASやNVRを超えて他のシステムにその操作を拡大することはありませんでした。
第2に、ボットネットがアニメビデオのリーチ目的から逸脱することはありません。フォースポイントは、ボットネットがDDoS攻撃を実行しなかったこと、およびボットネットがNASおよびNVRデバイスに保存されているユーザーデータにアクセスしようとした証拠を見つけられなかったと述べました。
これらすべては、ボットネットの作者であるStefanというドイツ人であると考えられていたが、1つの目的(アニメvidsのダウンロード)しか持っていないように見えるボットネットであるシリアルの構築に犯罪目的を持たなかったことを示唆している。
Stefaaaaaan!! wwww
