Yangi IoT botneti Yahoo, Outlook va Hotmail orqali spam yuboradi

Ko’pgina botnetlardan farqli o’laroq, BCMUPnP_Hunter manba kodi noldan yozilgan.

So’nggi ikki oy ichida yangi botnet tez sur’atlar bilan kengaydi va hozirda taxminan 100 000 ta zararlangan uy routerlarini o’z ichiga oladi. Ko’rinishidan, botnet operatorlari routerlardan keng ko’lamli spam kampaniyalarining bir qismi sifatida elektron pochta xizmatlariga ulanish uchun foydalanmoqdalar. Botnet birinchi marta shu yilning sentyabr oyida Netlab Qihoo 360 mutaxassislari tomonidan aniqlangan. Qurilmalarni zararlash uchun uning operatorlari turli ishlab chiqaruvchilarning minglab router modellarida qo’llaniladigan Broadcom UPnP SDK-dagi besh yillik zaiflikdan foydalanganlar.

Bu zaiflik ruxsatsiz tajovuzkorga marshrutizatorda zararli kodni masofadan turib bajarish imkonini beradi. Boshqacha qilib aytganda, bu narsalar internetida (IoT) mavjud bo’lishi mumkin bo’lgan eng yomon zaiflikdir.

Ilgari boshqa botnetlar ham ushbu zaiflikdan foydalangan bo’lsa-da, Netlab Qihoo 360 tomonidan kashf etilgan botnet butunlay yangi. Tadqiqotchilar uni himoyalanmagan UPnP interfeysiga (5431 port) ega routerlarni doimiy ravishda skanerlashi sababli BCMUPnP_Hunter deb atashdi.

Mutaxassislarning fikriga ko’ra, so’nggi ikki oy ichida 3,37 million IP-manzil skanerlangan, ammo faol qurilmalar soni odatda kuniga o’rtacha 100 000 atrofida. Zararlangan routerlar butun mamlakat bo’ylab tarqalgan, ammo eng ko’p son Hindiston, Xitoy va Qo’shma Shtatlarda.

Mavjud IoT botnetlarining aksariyatidan farqli o’laroq, BCMUPnP_Hunter internetda mavjud bo’lmagan mutlaqo yangi koddan foydalanadi. Tadqiqotchilarning so’zlariga ko’ra, ular ommaviy domenda shunga o’xshash kodni topa olmaganlar va uning mualliflari aniq tajribali va malakali.

BCMUPnP_Hunter ning yana bir o’ziga xos xususiyati uning bosqichma-bosqich infektsiya jarayonidir. Qurilmani yuqtirgandan so’ng, zararli dastur tarmoqni boshqa zaif marshrutizatorlarni skanerlashni boshlaydi. Biroq, u yana bir xususiyatga ega, bu esa yuqtirilgan qurilmaga botnet operatorlari va masofaviy IP-manzillar o’rtasidagi aloqa uchun proksi vazifasini bajarishga imkon beradi.

Xususan, BCMUPnP_Hunter Yahoo, Outlook va Hotmail kabi elektron pochta xizmatlarining IP manzillariga ulanadi. Ulanish TCP porti 25 (Simple Mail Transfer Protocol, SMTP bilan bog’liq) orqali amalga oshirilganligi sababli, tadqiqotchilar botnet operatorlari spam tarqatish bilan shug’ullanayotganiga aminlar.

O‘xshash maqolalar