資安威脅趨勢 - 居易路由器糟駭客組織鎖定
居易路由器糟駭客組織鎖定
一、摘要
資安業者Lumen揭露名為HiatusRAT的木馬攻擊行動,其說明駭客從2022年7月就鎖定了使用居易Vigor 2960、3900路由器的企業,已有超過100家的企業受害。
二、存在風險
攻擊者一旦成功取得初始存取權限,就會部署bash指令碼,並下載木馬程式HiatusRAT,木馬程式安裝完成後,將開始監聽8816埠,以及利用tcpdump取得網路設備上的封包資訊、收集路由器的系統資訊、網路配置、執行的處理程序等,並架設SOCKS代理伺服器傳輸資料到C2。
居易Vigor 2960、3900過去存在之風險如下:
- Remote code injection/execution Vulnerability (CVE-2020-19664)
- Stack-based buffer overflow Vulnerability (CVE-2020-14473 / CVE-2020-14993)
- Remote code injection/execution Vulnerability (CVE-2020-14472 / CVE-2020-15415)
- Stack-based buffer overflow Vulnerability (CVE-2020-10823 ~ CVE-2020-10828)
- Router Web Management Page Vulnerability (CVE-2020-8515)
建議改善措施:請維護廠商協助更新或提出解決方案。
- https://www.draytek.com/about/security-advisory/
- https://blog.lumen.com/new-hiatusrat-router-malware-covertly-spies-on-victims/