Cuộc tấn công mạng tấn công 14.000 bộ định tuyến thương hiệu ASUS bằng phần mềm độc hại KadNap có khả năng kháng cự cao

Các nhà nghiên cứu bảo mật thông tin đã phát hiện một chiến dịch lây nhiễm quy mô lớn làm tổn hại khoảng 14.000 bộ định tuyến ở một số khu vực. Hầu hết các thiết bị bị ảnh hưởng đều thuộc về nhà sản xuất ASUS, cho thấy mục tiêu cụ thể của các cuộc tấn công nhằm khai thác các lỗ hổng có trong phần sụn của thương hiệu đó.
Tác nhân gây ra cuộc xâm lược lớn này là phần mềm độc hại được xác định là KadNap, một mã độc nổi bật vì cực kỳ khó khăn trong việc tiêu diệt. Sau khi được cài đặt trên thiết bị mạng, chương trình sẽ biến thiết bị này thành một nút hoạt động của mạng botnet, hoạt động ẩn với chủ sở hữu kết nối internet.
Việc phát hiện ra mạng zombie này xảy ra trong quá trình giám sát định kỳ lưu lượng truy cập Internet bất thường, khi các chuyên gia nhận thấy các mô hình liên lạc đáng ngờ bắt nguồn từ các kết nối gia đình và doanh nghiệp nhỏ. Thiết bị tiếp tục hoạt động bình thường để định vị hàng ngày, điều này làm chậm nhận thức của nạn nhân về vấn đề này.
Cơ cấu kỹ thuật xâm lấn của thiết bị
Phân tích hành vi của KadNap cho thấy sự lây nhiễm xảy ra chủ yếu thông qua việc khai thác các cổng giao tiếp được mở không đúng cách vào internet. Những kẻ tấn công thực hiện quét tự động để tìm kiếm các bộ định tuyến vẫn sử dụng thông tin xác thực truy cập mặc định của nhà sản xuất hoặc có các lỗi bảo mật đã biết nhưng chưa được vá.
Khi xác định được mục tiêu dễ bị tấn công, tập lệnh độc hại sẽ truyền trực tiếp tải trọng của nó vào bộ nhớ của thiết bị, thiết lập liên lạc ngay lập tức với các máy chủ chỉ huy và kiểm soát do tội phạm mạng vận hành. Kể từ thời điểm đó, bộ định tuyến bắt đầu nhận hướng dẫn từ xa để thực hiện nhiều hành động bất hợp pháp khác nhau trong môi trường kỹ thuật số.
Khối lượng 14 nghìn đơn vị bị xâm nhập chứng tỏ tính hiệu quả của phương pháp lây lan tự động được các nhà phát triển mối đe dọa sử dụng. Việc tập trung vào các mẫu máy của ASUS cho thấy bọn tội phạm đã vạch ra kiến trúc phần mềm của các thiết bị này một cách chi tiết để tối đa hóa tỷ lệ thành công của các cuộc xâm nhập thầm lặng.
Cơ chế lưu giữ và ẩn mã
Điểm khác biệt kỹ thuật chính của KadNap với các mối đe dọa khác nhắm vào các thiết bị mạng là khả năng sống sót nâng cao của nó trên hệ thống máy chủ. Phần mềm độc hại được thiết kế để tích hợp sâu vào các quy trình chương trình cơ sở thiết yếu của bộ định tuyến, tạo ra các cơ chế dự phòng gây khó khăn cho việc loại bỏ bằng các phương pháp truyền thống. Khi người dùng thực hiện khởi động lại thiết bị đơn giản, mã độc có thể tự kích hoạt lại ngay lập tức trong quá trình khởi động, đảm bảo rằng thiết bị vẫn nằm dưới sự kiểm soát của botnet mà không bị gián đoạn đáng kể trong giao tiếp với máy chủ bên ngoài.
Ngoài khả năng chống khởi động lại, các nhà nghiên cứu còn nhận thấy rằng những nỗ lực khôi phục cài đặt gốc không phải lúc nào cũng đủ để loại bỏ vĩnh viễn sự lây nhiễm. KadNap sử dụng các kỹ thuật làm rối mã nguồn để ẩn các tệp và quy trình của nó khỏi các công cụ chẩn đoán gốc của thiết bị. Khả năng tàng hình trong hoạt động này cho phép mạng zombie duy trì quy mô và sức mạnh xử lý ổn định theo thời gian, làm nản lòng những nỗ lực giảm thiểu ban đầu được thực hiện bởi người dùng có kiến thức kỹ thuật cơ bản và yêu cầu can thiệp sâu hơn vào hệ thống.
Sử dụng cơ sở hạ tầng cho các cuộc tấn công phân tán
Việc hình thành một mạng botnet với hàng nghìn bộ định tuyến gia đình và doanh nghiệp sẽ cung cấp cho bọn tội phạm cơ sở hạ tầng mạnh mẽ để thực hiện các cuộc tấn công từ chối dịch vụ phân tán. Các cuộc tấn công này bao gồm việc gửi đồng thời một lượng lớn yêu cầu đến một máy chủ hoặc trang web cụ thể, với mục đích làm quá tải và khiến nó không thể truy cập được.
Việc sử dụng kết nối gia đình cho các hoạt động bất hợp pháp này khiến hoạt động của các công cụ phòng thủ mạng trở nên khó khăn vì lưu lượng truy cập độc hại bắt nguồn từ các địa chỉ IP hợp pháp và phân tán về mặt địa lý. Đặc điểm này che dấu nguồn thực sự của cuộc tấn công và làm phức tạp việc thực hiện chặn dựa trên vị trí.
Ngoài các cuộc tấn công từ chối dịch vụ, các bộ định tuyến bị nhiễm KadNap có thể được sử dụng làm proxy để che giấu danh tính của tội phạm trong quá trình gian lận tài chính hoặc xâm nhập vào hệ thống công ty. Thiết bị của nạn nhân đóng vai trò như một cầu nối, chuyển tiếp lưu lượng truy cập độc hại như thể đó là hoạt động duyệt web thông thường.
Khả năng xử lý kết hợp của 14 nghìn thiết bị cũng cho phép thực hiện các chiến dịch bạo lực quy mô lớn. Mạng zombie kiểm tra hàng nghìn tổ hợp mật khẩu mỗi phút đối với các máy chủ email, cơ sở dữ liệu và các nền tảng trực tuyến khác, mở rộng phạm vi hoạt động tội phạm.
Quy trình kỹ thuật để ngăn chặn mối đe dọa
Việc khử trùng bộ định tuyến bị xâm nhập bằng KadNap đòi hỏi một cách tiếp cận có phương pháp và nghiêm ngặt từ phía quản trị viên mạng và người dùng gia đình. Bước cơ bản đầu tiên bao gồm cách ly thiết bị ngay lập tức, ngắt kết nối vật lý khỏi modem internet để ngừng liên lạc với các máy chủ chỉ huy và kiểm soát của botnet. Tiếp theo, cần truy cập bảng quản trị của thiết bị thông qua mạng cục bộ an toàn và cập nhật chương trình cơ sở theo cách thủ công, chỉ sử dụng các tệp chính thức có sẵn trên trang web ASUS. Vì phần mềm độc hại có tính tồn tại cao nên chỉ áp dụng bản cập nhật có thể là không đủ; Các chuyên gia khuyến nghị rằng quá trình này nên đi kèm với việc dọn dẹp hoàn toàn bộ nhớ trong của thiết bị, sau đó là cấu hình lại thủ công tất cả các tham số mạng. Trong quá trình cấu hình lại này, bắt buộc phải thay thế mật khẩu quản trị bằng thông tin xác thực phức tạp, vô hiệu hóa các dịch vụ quản lý từ xa qua internet và đóng các cổng giao tiếp không thực sự cần thiết để mạng cục bộ hoạt động. Việc liên tục kiểm tra nhật ký truy cập trong những tuần sau quy trình giúp xác nhận rằng việc xóa mã độc đã thành công và lưu lượng dữ liệu đã trở lại bình thường.
Các lỗ hổng trong hệ sinh thái Internet of Things
Sự cố liên quan đến thiết bị ASUS nêu bật vấn đề mang tính cấu trúc trong vấn đề bảo mật của các thiết bị tạo nên cái gọi là Internet vạn vật. Bộ định tuyến, camera an ninh và các thiết bị kết nối thường được tung ra thị trường với cấu hình nhằm mục đích dễ cài đặt mà bỏ qua các giao thức bảo vệ chặt chẽ hơn. Vòng đời của những sản phẩm này còn khiến tình hình trở nên tồi tệ hơn khi nhiều nhà sản xuất kết thúc hỗ trợ chính thức sớm.
Việc thiếu hệ thống cập nhật bảo mật tự động và bắt buộc khiến hàng triệu thiết bị có nguy cơ gặp phải các lỗ hổng được phát hiện nhiều tháng hoặc nhiều năm sau khi sản xuất. Tội phạm mạng khai thác lỗ hổng bảo mật này trong thiết bị cũ để mở rộng mạng lưới của chúng với nỗ lực tối thiểu và lợi nhuận hoạt động cao, duy trì quyền kiểm soát các thiết bị bị chủ sở hữu bỏ quên.
Giám sát liên tục lưu lượng dữ liệu
Việc phát hiện sớm các lây nhiễm thầm lặng như KadNap phụ thuộc vào việc triển khai các công cụ giám sát mạng có khả năng xác định những điểm bất thường trong luồng dữ liệu. Lượng tải lên tăng đột biến một cách không chính đáng vào đầu giờ sáng hoặc kết nối liên tục tới các địa chỉ IP nằm ở những khu vực đáng ngờ là những dấu hiệu rõ ràng về sự xâm phạm cơ sở hạ tầng địa phương.
Các công ty viễn thông và nhà cung cấp internet đóng vai trò trung tâm trong việc xác định các mối đe dọa quy mô lớn này. Sự hợp tác giữa ISP và nhà sản xuất phần cứng giúp tăng tốc độ chặn các máy chủ độc hại và thông báo cho khách hàng bị ảnh hưởng trước khi các cuộc tấn công gây ra thiệt hại lớn hơn.
Hướng dẫn bảo mật dành cho quản trị viên
Các chuyên gia an ninh mạng nhấn mạnh rằng bảo trì phòng ngừa là rào cản hiệu quả duy nhất chống lại phần mềm độc hại có độ bền cao. Áp dụng các chính sách kiểm soát truy cập nghiêm ngặt, phân chia mạng công ty, triển khai hệ thống phát hiện xâm nhập và kiểm tra định kỳ cấu hình bộ định tuyến để giảm thiểu đáng kể bề mặt tấn công có sẵn cho các mối đe dọa tự động trên internet.








