Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Utilizan routers Four-Faith para botnet


Están explotando activamente los routers industriales Four-Faith para crear botnets, utilizando una vulnerabilidad crítica identificada como CVE-2024-9643. Investigadores de CrowdSec han reportado un aumento significativo en los intentos de explotación, los cuales han pasado de ser simples sondeos a un abuso a gran escala. Esta falla de omisión de autenticación afecta específicamente a los routers celulares industriales Four-Faith F3x36.







Explotando activamente los routers industriales Four-Faith para crear botnets, aprovechando una vulnerabilidad crítica identificada como CVE-2024-9643.

Investigadores de seguridad de CrowdSec informan de un aumento drástico en los intentos de explotación dirigidos a estos dispositivos, lo que indica un cambio desde el sondeo inicial hacia un abuso a gran escala.

La CVE-2024-9643 es un fallo crítico de omisión de autenticación que afecta a los routers celulares industriales Four-Faith F3x36.

La vulnerabilidad se debe a credenciales administrativas hard-coded (integradas en el código) presentes en la interfaz de gestión web del dispositivo.

Los atacantes pueden usar estas credenciales para enviar solicitudes HTTP especialmente diseñadas a endpoints como /Status_Router.asp, obteniendo acceso administrativo total sin la autenticación adecuada.

Con una puntuación CVSS de 9.8, este fallo permite a los atacantes:

  • Omitir los mecanismos de inicio de sesión y obtener privilegios de administrador.
  • Modificar las configuraciones del router y los ajustes de red.
  • Extraer datos operativos sensibles.
  • Establecer un control persistente sobre el dispositivo.

La disponibilidad pública de plantillas de exploits, incluido un script de detección de Nuclei, ha simplificado aún más el escaneo y la explotación automatizada.

Exploit timeline (Source: Crowdsec)
Línea de tiempo del exploit (Fuente: Crowdsec)

Routers Four-Faith blanco de botnets

La vulnerabilidad fue revelada el 4 de febrero de 2025, pero la explotación real comenzó el 20 de abril de 2026.

Según la telemetría de CrowdSec, al menos 139 direcciones IP únicas han estado involucradas en ataques hasta el 18 de mayo.

Debido al rápido aumento de la actividad, el problema fue reclasificado en la fase de “Explotación Masiva” el 12 de mayo de 2026.

El objetivo principal observado en el 76% de los ataques es la toma de control de la infraestructura. Una vez comprometidos, los routers se integran en botnets, permitiendo a los actores de amenazas:

  • Lanzar ataques de denegación de servicio distribuido (DDoS).
  • Proxyizar tráfico malicioso para ocultar el origen del atacante.
  • Usar los dispositivos comprometidos como puntos de apoyo para el movimiento lateral.

La campaña está distribuida globalmente, con fuentes de ataque identificadas en el Reino Unido, Alemania, Estados Unidos y los Países Bajos, lo que indica operaciones de escaneo automatizadas a gran escala.

Ubicación del ataque (Fuente: Crowdsec)

Los routers Four-Faith F3x36 están ampliamente desplegados en entornos industriales y remotos, incluyendo almacenes, puntos de venta minoristas, servicios públicos y oficinas sucursales.

Estos dispositivos suelen operar en el borde de la red y rara vez son actualizados o monitorizados de cerca.

Esto los convierte en objetivos ideales. Un router comprometido no solo proporciona acceso persistente, sino que también permite a los atacantes interceptar el tráfico y pivotar hacia capas más profundas de las redes internas.

En muchos casos, estos dispositivos se convierten en activos a largo plazo en la infraestructura de las botnets debido a la escasa visibilidad y a las malas prácticas de parcheo.

Mitigación y Defensa

Si tu organización utiliza routers Four-Faith, deberías tomar medidas inmediatas:

  • Aplica sin demora las actualizaciones de firmware proporcionadas por el proveedor o suministrador.
  • Restringe el acceso a las interfaces de gestión del router mediante firewalls o VPNs.
  • Monitoriza el tráfico de red en busca de conexiones salientes inusuales o comportamientos de escaneo.
  • Despliega herramientas de detección de amenazas como CrowdSec para identificar intentos de explotación.
  • Bloquea las IPs maliciosas conocidas utilizando fuentes de inteligencia de amenazas, como las listas de bloqueo CTI de CrowdSec.

Investigadores de seguridad, incluidos Cisco Talos y VulnCheck, han destacado anteriormente los riesgos que suponen las credenciales hard-coded en los dispositivos de red, subrayando la importancia de las prácticas de configuración segura.

Mientras los atacantes sigan convirtiendo los dispositivos de borde expuestos en armas, los routers industriales sin parchear seguirán siendo un punto de entrada de alto riesgo para la expansión de botnets y ciberataques más amplios.



Fuentes:
https://cybersecuritynews.com/hijacking-four-faith-industrial-routers-for-botnet/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.