Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Botnet Dysphoria convierte routers y cámaras en bots DDoS y nodos C2


La botnet Dysphoria ha comprometido aproximadamente 296,000 dispositivos conectados a internet, incluyendo routers, cámaras y puertas de enlace. Esta red convierte dichos equipos en herramientas para ejecutar ataques DDoS y actuar como nodos de relevo de comando y control (C2) contra objetivos seleccionados por sus operadores.





Dysphoria ha convertido una gran cantidad de dispositivos cotidianos conectados a internet en una red de ataque potencial.

La botnet está vinculada a aproximadamente 296.000 dispositivos comprometidos, poniendo en riesgo routers, cámaras, puertas de enlace y otros equipos conectados para ser utilizados contra objetivos elegidos por sus operadores.

La escala es importante porque estos dispositivos suelen estar instalados discretamente en hogares y pequeñas empresas.

Una vez controlados, pueden generar tráfico en un ataque coordinado de denegación de servicio distribuido, o DDoS, haciendo que un sitio web o servicio en línea sea difícil de alcanzar.

El mismo acceso también puede dar a los criminales una forma de enrutar su propio tráfico a través de la conexión de una víctima desprevenida.

Analistas de Shadowserver señalaron la actividad en un informe especial crítico que registra el conjunto de datos de dispositivos comprometidos.

Shadowserver indicó en un informe que el papel principal aparente de Dysphoria es la actividad de DDoS y que recientemente ha añadido funcionalidad de proxy residencial.

El hallazgo muestra cómo un dispositivo expuesto puede crear problemas más allá de la red de su propietario.

Una sola cámara infectada puede parecer algo menor, pero cientos de miles de dispositivos respondiendo juntos pueden crear un volumen de tráfico sustancial, mientras que el acceso proxy puede hacer que la actividad maliciosa sea más difícil de rastrear hasta su fuente real.

La botnet Dysphoria convierte routers comprometidos

Dysphoria se dirige a equipos de internet de las cosas, o IoT, una categoría amplia que incluye routers, cámaras de seguridad, puertas de enlace y dispositivos Linux embebidos.

El resultado es un grupo de máquinas controladas por un atacante llamado botnet. Cada dispositivo puede esperar instrucciones y luego enviar una parte del tráfico necesario para un ataque DDoS.

El tráfico de ataque proviene de muchas conexiones residenciales que parecen normales, lo que complica la mitigación.

Este modelo se asemeja a otras campañas que han reutilizado equipos de consumo, incluida una red de proxy de routers AryStinger. La escala reportada de Dysphoria y su capacidad de proxy expanden el valor de cada dispositivo infectado.

Shadowserver clasificó cada evento en su conjunto de datos especial como crítico.

Sus registros pueden incluir la dirección IP afectada, el puerto y protocolo observados, la ubicación y detalles de la red, el fabricante y modelo del dispositivo cuando estén disponibles, y las horas de primera y última detección.

El informe no menciona un único exploit, contraseña o archivo de malware responsable de los compromisos.

Por lo tanto, debes evitar asumir que un solo paso de remediación es suficiente, especialmente cuando gestiones flotas mixtas de cámaras antiguas, routers y otros equipos conectados.

La capacidad de DDoS se une al acceso proxy residencial

La funcionalidad de proxy residencial cambia el riesgo de una simple interrupción a un posible ocultamiento. En lugar de solo dirigir los dispositivos infectados para inundar a una víctima, los operadores pueden pasar sus propias conexiones a través de esos dispositivos.

Para un servicio externo, la actividad puede parecer originarse desde direcciones de internet domésticas ordinarias o de pequeñas oficinas, en lugar de la infraestructura del operador.

Este enfoque se ha convertido en una preocupación recurrente en las amenazas que involucran hardware de consumo.

Previamente se informó que una campaña de infección de IoT de Dysphoria utilizaba ataques de contraseñas contra Telnet y SSH junto con fallos conocidos, mientras que el nuevo conjunto de datos se centra en dispositivos que ya han sido observados como comprometidos.

Por lo tanto, debes tratar los servicios de gestión expuestos externamente como una prioridad para su revisión.

Debes instalar actualizaciones de firmware compatibles, reemplazar las contraseñas de administrador predeterminadas y débiles, y desactivar la administración remota a menos que sea necesaria.

También deberías colocar las cámaras y dispositivos similares en una red separada siempre que sea posible, restringir el acceso a las interfaces de gestión y reemplazar el equipo que ya no reciba actualizaciones de seguridad.

Los operadores de red que reciban el informe especial deben investigar los sistemas listados rápidamente, utilizando el campo de "última detección" para entender qué tan reciente fue la actividad observada.

Puedes aislar los dispositivos sospechosos, verificar cambios en las cuentas y la configuración, actualizar o reemplazar el hardware, y monitorear si hay tráfico saliente renovado.

Informes relacionados sobre un framework de DDoS para IoT llamado TuxBot subrayan por qué los inventarios amplios de dispositivos y el parcheo oportuno siguen siendo esenciales.

El alcance reportado de Dysphoria es un recordatorio de que los routers y las cámaras no son electrodomésticos pasivos cuando están conectados a la internet pública.

Son computadoras con acceso a la red y, cuando se dejan expuestas o sin gestionar, pueden convertirse en herramientas para causar caídas de servicio y lograr anonimato.

Una limpieza rápida ayuda a proteger tanto al propietario del dispositivo como a la internet en general, ya que la amenaza está muy extendida.



Fuentes:
https://cybersecuritynews.com/dysphoria-botnet/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.