Bu Mirai çeşidi tarafından kullanılan zafiyetler, farklı türdeki bağlı cihazları kapsayan geniş bir ağ oluşturmaya yardımcı olan eski ve yeni kombinasyonlardan oluşur. Bu kampanyada kullanılan dokuz zafiyet, belirli IP kameralarının, akıllı TV'lerin ve yönlendiricilerin belirli sürümlerini etkiler.
Daha önce de belirtildiği gibi, bu zafiyetlerin en dikkate değer olanı, Comtrend VR-3033 yönlendiricilerinde bulunan CVE-2020-10173'tür, bu zafiyeti kötü niyetli uzak saldırganlar yönlendirici tarafından yönetilen ağı tehlikeye atmak için kullanabilirler.
Bu zafiyet için yalnızca bir kanıt kavramı (POC) yayımlandı, ancak bu Mirai çeşidinden önce geniş çapta raporlanmış bir istismar bulunmamaktadır. Şekil 1, bu zafiyetin örneğimiz tarafından nasıl kullanıldığını gösteren kanıt olarak hizmet vermektedir.
Şekil 1. CVE-2020-10173'ün kullanımını gösteren kod parçacığı
Bu kampanyada kullanılan başka görece yeni bir zafiyet de Netlink GPON Router 1.0.11 RCE'dir. Bu yıl keşfedilen ve iddia edildiğine göre Bashlite/Gafgyt çeşidi Hoaxcalls tarafından istismar edilmiştir.
Şekil 2. Netlink GPON Router 1.0.11 RCE'nin kullanımını gösteren kod parçacığı
İki zafiyetin yanı sıra, çeşit çoğunlukla geçmiş kampanyalarda kullanılmış eski zafiyetlerden yararlanır. Şekiller 3 ve 4'te gösterilen iki kod parçacığı, çeşidin kodunda yazılmış eski zafiyet örnekleri olarak hizmet vermektedir.
Şekil 3. LG SuperSign EZ CMS 2.5 - Uzaktan Kod Yürütme'nin kullanımını gösteren kod parçacığı
Şekil 4. Linksys E-series - Uzaktan Kod Yürütme'nin kullanımını gösteren kod parçacığı
Bu örneklerin yanı sıra, çeşidin istismar ettiği beş eski zafiyet şunlardır:
- AVTECH IP Camera / NVR / DVR Devices - Multiple Vulnerabilities
- D-Link Devices - UPnP SOAP Command Execution
- MVPower DVR TV-7104HE 1.8.4 115215B9 - Shell Command Execution
- Symantec Web Gateway 5.0.2.8 Remote Code Execution
- ThinkPHP 5.0.23/5.1.31 - Remote Code Execution
Mirai çeşitlerinin ayırt edici özelliklerinden biri, örneğimizde olduğu gibi Telnet ve Güvenli Kabuk (SSH) brute-force yöntemlerinin kullanılmasıdır. Bu çeşit ayrıca saldırmak için kullandığı kimlik bilgilerini gizlemek için tipik XOR şifreleme yöntemini (XOR anahtarı: 0x04) kullanmaktadır. Çıkardığımız kimlik bilgileri aşağıda listelenmiştir.
| Extracted credentials | ||
| 0 | GM8182 | ROOT500 |
| 1001chin | grouter | solokey |
| 1111 | guest | svgodie |
| 1234 | h3c | swsbzkgn |
| 12345 | hg2x0 | system |
| 123456 | hi3518 | t0talc0ntr0l4! |
| 20080826 | huigu309 | taZz@23495859 |
| 54321 | hunt5759 | telecomadmin |
| 5up | iDirect | telnet |
| 666666 | ipcam_rt5350 | telnetadmin |
| 88888888 | iwkb | tl789 |
| abc123 | juantech | tsgoingon |
| admin | jvbzd | twe8ehome |
| ahetzip8 | klv123 | user |
| anko | nflection | vizxv |
| antslq | nmgx_wapia | win1dows |
| ascend | oelinux123 | xc3511 |
| blender | pass | xmhdipc |
| cat1029 | password | zhongxing |
| changeme | private | zlxx. |
| default | realtek | zsun1188 |
| dreambox | root | Zte521 |
Bu çeşitte CVE-2020-10173'ün kullanılması, botnet geliştiricilerinin silahlarını mümkün olduğunca çok hedefe bulaşmak ve yamalanmamış cihazların sunduğu açıklardan faydalanmak için nasıl genişlediğini göstermektedir. Özellikle yeni keşfedilen zafiyetler, siber suçlular için daha iyi fırsatlar sunar. Kullanıcılar, bir zafiyetin varlığını dahi bilmedikleri durumlarda, cihazı yamalama şansına sahip olmayabilirler, bu da iş işten geçmeden önce zafiyetten faydalanılabileceği anlamına gelebilir.
Gelecekte, bu zafiyetin Mirai gibi yeni DDoS botnetlerinde kullanılabileceğini beklemek mantıklı olacaktır. Bu tür botnetlerin izlenmesi gösteriyor ki, yönlendiriciler, başarılı olma şansını artıran zafiyet ve kimlik bilgisi listeleri dahil olmak üzere birbirlerinin tekniklerini kopyalamaya eğilimlidir.
Cihazların botnet kötü amaçlı yazılımlarının yaygın taktiklerinden güvenli kalması için, kullanıcıların bağlı cihazlarını güvenli hale getirmek için en iyi uygulamaları izlemesi gerekmektedir. Bunlar şunları içerir:
Gelecekte, bu zafiyetin Mirai gibi yeni DDoS botnetlerinde kullanılabileceğini beklemek mantıklı olacaktır. Bu tür botnetlerin izlenmesi gösteriyor ki, yönlendiriciler, başarılı olma şansını artıran zafiyet ve kimlik bilgisi listeleri dahil olmak üzere birbirlerinin tekniklerini kopyalamaya eğilimlidir.
Cihazların botnet kötü amaçlı yazılımlarının yaygın taktiklerinden güvenli kalması için, kullanıcıların bağlı cihazlarını güvenli hale getirmek için en iyi uygulamaları izlemesi gerekmektedir. Bunlar şunları içerir:
İçeriği görüntülemek için Giriş yapın veya Kayıt olun.
İçeriği görüntülemek için Giriş yapın veya Kayıt olun.
İçeriği görüntülemek için Giriş yapın veya Kayıt olun.
Son düzenleme:


