Aanvaller valt Huawei HG532 routers aan om Mirai-achtig botnet te bouwen

malware

Huawei HG532 routers zijn op grote schaal aangevallen via een zero-day kwetsbaarheid. Vermoedelijk wil de aanvallers met behulp van deze routers een nieuwe variant van het Mirai botnet opbouwen.

Dit melden onderzoekers van Check Point Software Technologies. Sensoren en honeypots van het bedrijf detecteerde op 23 november een flink aantal aanvallen op Huawei HG532 routers wereldwijd. Hierbij is misbruik gemaakt van een zero-day kwetsbaarheid, waarvoor op het moment van de aanval geen patch beschikbaar was. De meeste aangevallen routers staan in de Verenigde Staten, Italië, Duitsland en Egypte.

TR-064 standaard

De misbruikte kwetsbaarheid zit in de implementatie van de TR-064 standaard in de routers. Deze standaard maakt het mogelijk de routers via het interne netwerk te beheren en ondermeer firmware upgrades uit te voeren en de configuratie van de routers aan te passen. Check Point Software Technologies meldt dat de implementatie van TR-064 een fout bevat die aanvallers de mogelijkheid geeft op afstand code uit te voeren op de routers.

Via deze kwetsbaarheid heeft de aanvaller geprobeerd malware op de routers te installeren die OKIRU/SATORI wordt genoemd. Het beveiligingsbedrijf vermoedt dat de aanvaller met behulp van deze malware een nieuwe variant van het Mirai botnet wilde opzetten. Dit botnet bestond uit routers, digitale video recorders (DVR’s), WebIP camera’s, Linux servers en Internet of Things-apparaten die werden geïnfecteerd met malware genaamd Mirai. Het botnet werd ingezet om DDoS-aanvallen uit te voeren.

Nexus Zeta

Check Point Software Technologies meldt dat de aanval met OKIRU/SATORI uitgevoerd lijkt te zijn door een aanvaller die online de bijnaam 'Nexus Zeta' gebruikt. Het beveiligingsbedrijf wijst erop dat deze aanvaller opvallend genoeg een nieuwe speler lijkt te zijn in de hackersscene; zo heeft de aanvaller recentelijk op hackerfora informatie ingewonnen over het bouwen een tool als OKIRU/SATORI.

Huawei heeft inmiddels een update uitgebracht en uitgerold naar gebruikers van de HR532 router. Meer informatie over de aanval is te vinden in de blogpost Check Point Software Technologies over de malware heeft gepubliceerd.

Meer over
Lees ook
Zerto: Afsluiten van cyberverzekeringen lastiger vanwege toenemende complexiteit en regelmaat van aanvallen

Zerto: Afsluiten van cyberverzekeringen lastiger vanwege toenemende complexiteit en regelmaat van aanvallen

Zerto, een dochteronderneming van Hewlett Packard Enterprise, ziet voor 2024 drie belangrijke trends rond cybersecurity en het dreigingslandschap. De eerste is dat de toenemende complexiteit en regelmaat van cyberaanvallen het steeds moeilijker zullen maken voor bedrijven om een goede cyberverzekering af te sluiten. De tweede trend die Zerto opmer1

Proofpoint's 2024 State of the Phish rapport: 69% van Nederlandse werknemers gokt met security van organisaties

Proofpoint's 2024 State of the Phish rapport: 69% van Nederlandse werknemers gokt met security van organisaties

Proofpoint, publiceert vandaag de tiende editie van het jaarlijkse State of the Phish-rapport. Hieruit blijkt dat meer dan twee derde (69%) van Nederlandse werknemers hun organisaties bewust in gevaar brengt. Dit leidt tot ransomware- of malware-infecties, datalekken of financieel verlies. Ondanks een lichte daling van succesvolle phishing-aanvall1

Dit zijn de verwachtingen in 2024 voor het continu veranderende dreigingslandschap

Dit zijn de verwachtingen in 2024 voor het continu veranderende dreigingslandschap

Niemand weet wat ‘The Next Big Thing’ in het dreigingslandschap wordt. Wat wel mogelijk is, is terugkijken naar 2023, opvallende gedragingen van actoren identificeren en een gefundeerde inschatting maken van wat 2024 mogelijk in petto heeft.