
Eng ko’p buzilgan qurilmalar Rossiyada joylashgan.
Qihoo 360Netlab xavfsizlik tadqiqotchilari butun dunyo bo’ylab 7500 dan ortiq MikroTik routerlarini yuqtirgan yangi zararli dastur kampaniyasini aniqlaganliklarini xabar qilishdi. Hujum Winbox boshqaruv komponentidagi CVE-2018-14847 zaifligidan foydalangan, bu masofaviy hujumchiga autentifikatsiyani chetlab o’tish va ixtiyoriy fayllarni o’qish imkonini beradi. Muammo ishlab chiqaruvchi tomonidan shu yilning aprel oyida tuzatilgan. Mutaxassislarning fikriga ko’ra, ushbu zaiflikdan foydalangan holda hujumlarga moyil bo’lgan taxminan 370 000 ta MikroTik router mavjud. Tadqiqotchilarning aytishicha, hujumchilar barcha trafikni ularga tegishli to’qqizta tashqi IP-manzilga yo’naltirish uchun qurilmalarni qayta konfiguratsiya qilishgan.
«Eng ko’p ishlatiladigan manzil 37.1.207.114. Ko’pgina qurilmalar o’z trafiklarini unga yo’naltiradi», deb ta’kidladi mutaxassislar.
Tahlil shuni ko’rsatdiki, tajovuzkorlar FTP, SMTP, POP3 va IMAP trafik uchun mo’ljallangan 20, 21, 25, 110 va 144 portlariga qiziqishni kuchaytirmoqdalar. G’ayrioddiy tarzda, ular odatda bunday kampaniyalarda e’tiborga olinmaydigan SNMP (Simple Network Management Protocol) 161 va 162 portlaridan trafikni o’g’irlamoqdalar.
Eng ko’p buzilgan qurilmalar Rossiya (1628), Eron (637), Braziliya (615), Hindiston (594) va Ukrainada (544) qayd etilgan.
Ushbu hujum Coinhive kriptovalyuta qazib olish skriptidan foydalanadigan qurilmalarni yuqtirishga qaratilgan.
Tadqiqotchilar ta’kidlashicha, «hujumchilar foydalanuvchilarning qurilmalaridan proksi-trafik yordamida kriptovalyutani qazib olishga urinishgan».
Biroq, tajovuzkorlar xatoga yo’l qo’yishdi va proksi-serverga kirishni boshqarish ro’yxatlarini noto’g’ri sozlashdi, shu bilan barcha tashqi veb-resurslarni, shu jumladan qazib olish uchun zarur bo’lganlarni ham blokirovka qilishdi.