skadevare

Aldri skjedd før: Skadevare ødela 600.000 rutere permanent

Sikkerhetsselskap melder om særdeles destruktivt botnett.

600.000 rutere ble satt ut av spill av et botnett, opplyser Lumen. Dette er et illustrasjonsbilde.
600.000 rutere ble satt ut av spill av et botnett, opplyser Lumen. Dette er et illustrasjonsbilde.

Skadevare kan brukes til så mangt, og noen ganger er de ondsinnede aktørene kun ute etter å forvolde skade. Dette ser ut til å ha vært tilfellet med et nytt botnett med meget destruktive egenskaper.

Sikkerhetsavdelingen til det amerikanske teleselskapet Lumen, Black Lotus Labs, publiserte nylig en rapport hvor de omtaler et botnett som satte et stort antall nettverksrutere fullstendig ut av spill.

Blant andre nettstedet Techradar skrev om saken.

600.000 rutere

Botnettet, døpt «Pumpkin Eclipse» av Lumen, infiserte til sammen 600.000 SOHO-rutere (small office/home office), hvorav samtlige ble permanent deaktivert. Hendelsen skjedde over en periode på 72 timer i oktober i fjor.

Et botnett er for ordens skyld et nettverk av skadevare-infiserte enheter, vanligvis datamaskiner, som kontrolleres sentralt av ondsinnede aktører med det formål å utføre en lang rekke aktiviteter.

Denne gangen ser formålet ut til å være av ren destruktiv art, og målet skal ha vært en spesifikk internettleverandør som ikke er navngitt.

Lumen begynte å etterforske saken etter at et stort antall klager fra kunder dukket opp på internettfora. Klagene gikk ut på at kundene ikke lenger hadde tilgang til internett og at ruterne kun viste et permanent, rødt lys.

Brukerne som opplevde problemet opplyste at de ble fortalt av kundeservice at den eneste løsningen på problemet var å erstatte selve ruteren.

Ble frakoblet internett

Lumen oppdaget at en spesifikk internettleverandør opplevde en nedgang på 49 prosent i antallet rutere med internett-eksponering over en periode på en uke.

Dette kom selskapet frem til ved å benytte ASN-nummeret (Autonomous System Number), som er en type nettverksidentifikator som brukes av internettleverandører.

Ruterne som er rammet er av merkene ActionTec og Sagemcom.

Selve skadevaren ansvarlig for botnettet og angrepet mot internettleverandøren er døpt «Chalubo» og ble ifølge Lumen først oppdaget så tidlig som i 2018.

Chalubo beskrives som en avansert skadevare som bruker en rekke teknikker for å holde seg skjult, blant annet kryptering av all kommunikasjon med kontrollserveren og fjerning av alle filer fra disken for å kjøre i minnet.

Den har også innebygget funksjonalitet for å utføre tjenestenektangrep, og den kan kjøre ethvert skript sendt fra kontrollservere som er skrevet i Lua – et lettdrevet programmeringsspråk som ofte brukes i IoT-enheter.

– Enestående angrep

Ifølge Lumen var det trolig denne Lua-funksjonaliteten som ble brukt av de ondsinnede aktørene i dette tilfellet til å utføre den destruktive handlingen.

Det er uvisst hvor utbredt skadevaren er, og Lumen sier de ennå ikke er sikre på hvordan infeksjonen skjedde i utgangspunktet. Mest sannsynlig har angriperne imidlertid korrumpert fastvaren på ruterne, ifølge sikkerhetsselskapet.

Lumen sier at denne type angrep er svært uvanlige og bekymringsfulle, og kan gjøre stor skade i form av å for eksempel forhindre tilgang til viktige tjenester og data – for eksempel i helsesektoren.

– Denne hendelsen var enestående på grunn av antallet enheter som ble berørt – ingen angrep vi kan huske har krevd erstatning av over 600.000 enheter, skriver Black Lotus Labs.

Mer informasjon kan man finne i den tekniske omtalen av angrepet.

Powered by Labrador CMS