Un bug nel firmare Arcadyan presente in 20 modelli di router di 17 diversi produttori consente a degli attori malevoli di sfruttare il vostro dispositivo per condurre attacchi DDoS (Distribuited Denial of Service), sfruttando la vostra linea internet facendoli diventare parte di una dell’ormai famosa rete botnet mirai attraverso una variante appositamente studiata per essere eseguita su questi dispositivi.
Un vecchio problema
Questa vulnerabilità consiste in un directory traversal ( CVE-2021-20090 ) che permette con un URL forgiato ad hoc, di bypassare il login del router, consentendo così la modifica ai parametri di configurazione senza avere le credenziali. Questa vulnerabilità è presente da quasi 10 anni ma ne è stata data la notizia pochi giorni fa. L’exploit consente di abilitare il servizio telnet con il quale gli attaccanti possono eseguire comandi sul router.
Una questione non da poco
Il fatto è di particolare gravita perché molti di questi apparati vengono dati in comodato d’uso con i contratti telefonici anche a persone che non aggiornano mai i firmware oppure che non sono mai neanche entrate nella pagina di configurazione del modem, dato che basta attaccarlo alla corrente e collegare il telefono per usufruire del router.
Cos’è mirai
Mirai è un malware che rende il vostro dispositivo uno zombie facendogli eseguire i comandi impartiti di un attore malevolo, quando questi dispostivi sono tanti e rispondono a un solo attaccante questi costituiscono una botnet.
Il malware mirai è scritto in C questo vuol dire che
Per rimanere in tema estivo che ne dite di fare un bagno nel mare dei ransomware?
Non bisogna essere programmatori per fare danni seri, parliamo sempre di Ransomware as a Service ma non vi abbiamo mai fatto capire bene in cosa consiste; stavolta vogliamo presentarveli più da vicino, andremo proprio nella tana del lupo per farvi vedere com’è possibile, e spaventosamente facile, acquistare un ransomware.
Ci stiamo per immergere in mondo pericoloso quindi non sporgetevi dal finestrino e visitate con noi in totale sicurezza.
Il dark web
I primi metri di questa immersione consistono nello sbucciare una cipolla, nel deep web i siti hanno come (pseudo)dominio di primo livello “.onion” (cipolla in inglese) è qui che si nasconde, oltre a rifugiati politici e servizi leciti, una grande rete di criminali senza scrupoli. No, non è un bel posto, non visitatelo se non sapete cosa fare. In questa sede non verranno date istruzioni su come accedere. Il modello di accesso prevede di fare 3 “hop” minimi per accedere alla rete, in pratica bisogna rimbalzare su 3 server per fa perdere le proprie tracce. Entriamo ora nel vivo dell’articolo
Il mercato del ransomware
Il dark web, per gli amici tor network, non è indicizzato come il clear web (il comune internet) o meglio lo è ma solo in parte. Non esiste nessun Google, esistono vari servizi che hanno una banca dati con qualche indirizzo da visitare, da lì si può scavare sempre più a fondo fino a trovare delle brutte cose (fidatevi e non ficcanasate); fortunatamente, questi servizi, sono ben nascosti ed è difficile capitarci. Questo non è vero per i ransomware,