{"id":4431,"date":"2023-03-08T00:29:05","date_gmt":"2023-03-07T23:29:05","guid":{"rendered":"https:\/\/sajberinfo.com\/?p=4431"},"modified":"2023-03-08T00:29:05","modified_gmt":"2023-03-07T23:29:05","slug":"hiatusrat-napada-draytek-rutere","status":"publish","type":"post","link":"http:\/\/sajberinfo.com\/en\/2023\/03\/08\/hiatusrat-napada-draytek-rutere\/","title":{"rendered":"HiatusRAT napada DrayTek rutere"},"content":{"rendered":"<p><span style=\"font-size: 14pt;\"><em>HiatusRAT<\/em> napada poslovne orijentisane rutere\u00a0 koji podr\u017eavaju <em>VPN<\/em> povezivanje, <a href=\"https:\/\/blog.lumen.com\/new-hiatusrat-router-malware-covertly-spies-on-victims\/\" target=\"_blank\" rel=\"noopener\">otkrio je <em>Black Lotus Labs<\/em> sigurnosni tim<\/a> kompanije <em>Lumen Technologies<\/em>.<\/span><\/p>\n<div id=\"attachment_4433\" style=\"width: 1034px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-4433\" class=\"size-full wp-image-4433\" src=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/HiatusRAT.jpg\" alt=\"HiatusRAT\" width=\"1024\" height=\"600\" srcset=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/HiatusRAT.jpg 1024w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/HiatusRAT-300x176.jpg 300w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/HiatusRAT-768x450.jpg 768w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/HiatusRAT-18x12.jpg 18w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><p id=\"caption-attachment-4433\" class=\"wp-caption-text\"><em>HiatusRAT napada DrayTek rutere; Dizajn: Sa\u0161a \u0110uri\u0107<\/em><\/p><\/div>\n<h2><span style=\"font-size: 14pt;\"><strong>Uvod<\/strong><\/span><\/h2>\n<p><span style=\"font-size: 14pt;\">Istra\u017eiva\u010di su otkrili napredni zlonamjerni softver koji pretvara poslovne rutere u ure\u0111aje za \u0161pijuniranje koji pod kontrolom zlonamjernog napada\u010da mo\u017ee nadgledati elektronsku po\u0161tu i ukrasti datoteke u kampanji koja trenutno poga\u0111a Sjevernu i Ju\u017enu Ameriku i Evropu.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Ova kompleksna kampanja je nazvana \u201c<em>Hiatus<\/em>\u201d. U kampanji dolazi do infekcije poslovno orijentisanih rutera sa dvije zlonamjerne binarne datoteke, uklju\u010duju\u0107i trojanca za daljinski pristup (eng. <em>Remote Access Trojan &#8211; RAT<\/em>) koji je nazvan <em>HiatusRAT<\/em> i varijantu <em>tcpdump<\/em> softvera koja omogu\u0107ava hvatanje i analizu mre\u017enih paketa na ciljnom ure\u0111aju.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Kada do\u0111e do uspje\u0161ne infekcije rutera, <em>HiatusRAT<\/em> dozvoljava zlonamjernom napada\u010du\u00a0 daljinsku komunikaciju sa ure\u0111ajem uz kori\u0161tenje unaprijed pripremljenih funkcionalnosti \u2013 od kojih su neke vrlo neobi\u010dne \u2013 kao na primjer pretvaranje kompromitovanog ure\u0111aja prikriveni <em>proxy <\/em>server za dalje potrebe napada\u010da. Hvatanje i analiza mre\u017eni paketa omogu\u0107ava napada\u010du da posmatra svu komunikaciju na ruteru na portovima povezanim sa elektronskim po\u0161tom i prenosom podataka. Kampanja <em>Hiatus<\/em> je po\u010dela u julu 2022.godine, ali sumnja se da je bila aktivna i prije 2022. godine.<\/span><\/p>\n<div id=\"attachment_4434\" style=\"width: 1034px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-4434\" class=\"size-full wp-image-4434\" src=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/figure5.webp\" alt=\"global heatmap\" width=\"1024\" height=\"628\" srcset=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/figure5.webp 1024w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/figure5-300x184.webp 300w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/figure5-768x471.webp 768w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/figure5-18x12.webp 18w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><p id=\"caption-attachment-4434\" class=\"wp-caption-text\"><em>Screenshot of the global heatmap showing the distribution of bots from Oct. 1, 2022, through Feb. 20, 2023; Source: <\/em><a href=\"https:\/\/blog.lumen.com\/new-hiatusrat-router-malware-covertly-spies-on-victims\/\" target=\"_blank\" rel=\"noopener\"><em>Lumen Black Lotus Labs<\/em><\/a><\/p><\/div>\n<h3><span style=\"font-size: 14pt;\"><strong>Kampanja <em>Hiatus<\/em><\/strong><\/span><\/h3>\n<p><span style=\"font-size: 14pt;\">Zlonamjerni napada\u010di koji stoje iza ove kampanje prvenstveno napadaju modele kompanije <em>DrayTek<\/em>: <em>Vigor 2960<\/em> i <em>Vigor 3900<\/em> na <em>i386<\/em> arhitekturi kojima je prestala podr\u0161ka od strane proizvo\u0111a\u010da. Ovi modeli imaju visoki propusni opseg koji mo\u017ee da podr\u017ei <a href=\"https:\/\/sajberinfo.com\/en\/2021\/10\/17\/vpn-sigurno-mrezno-povezivanje\/\" target=\"_blank\" rel=\"nofollow noopener\"><em>VPN<\/em> povezivanje<\/a> sa stotinama udaljenih radnika i idealni su za kori\u0161tenje u preduze\u0107ima srednje veli\u010dine.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Primije\u0107eno je do sada oko 100 zara\u017eenih ure\u0111aja povezanih sa ovom kampanjom. To je otprilike oko 2% od ukupnog broja <em>DrayTek Vigor 2960 <\/em>i <em>Vigor 3900 <\/em>rutera koji su trenutno izlo\u017eeni Internetu. Ovo navodi na zaklju\u010dak, da zlonamjerni akter namjerno kontroli\u0161e situaciju, odr\u017eavaju\u0107i minimalni digitalni otisak kako bi ograni\u010dio svoju izlo\u017eenost i zadr\u017eao kriti\u010dne pristupne ta\u010dke koje trenutno ima pod kontrolom. Prikupljen je i mali broj podataka o kompromitovanim ruterima koji se koriste kao <em>proxy<\/em> infrastruktura, ali\u00a0 i za tajno prikupljanje podataka i prikrivanje zlonamjernog softvera.<\/span><\/p>\n<p>&nbsp;<\/p>\n<h4><span style=\"font-size: 14pt;\"><strong>Karakteristike<\/strong><\/span><\/h4>\n<p><span style=\"font-size: 14pt;\">Prilikom analize zlonamjernog softvera obrnutim in\u017einjeringom sigurnosni istra\u017eiva\u010di su otkrili sljede\u0107e karakteristike:<\/span><\/p>\n<p>&nbsp;<\/p>\n<ul>\n<li><span style=\"font-size: 14pt;\">Mogu\u0107nost u\u010ditavanja nove konfiguracije sa komandnog servera (<em>C2<\/em>);<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Na inficiranom ure\u0111aju omogu\u0107ava daljinsko komandno okru\u017eenje;<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Preko komandnog servera se mo\u017ee vr\u0161iti pristupanje datotekama, njihovo brisanje ili preuzimanje;<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Preuzimanje datoteka sa komandnog servera, kao i pokretanje programskih skripti;<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Proslje\u0111ivanje mre\u017ee komunikacije sa ure\u0111aja na odre\u0111enu adresu;<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Zaustavljanje izvr\u0161avanja zlonamjernog softvera;<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Na kompromitovanom ruteru se mo\u017ee postaviti <em>SOCKS v5 proxy<\/em> server koji se koristi za prikrivanje mre\u017enog saobra\u0107aja i opona\u0161anja legitimnog saobra\u0107aja prilikom proslje\u0111ivanja podataka sa drugih zara\u017eenih ure\u0111aja.<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 14pt;\">Portovi koji su pod nadzorom u ovoj zlonamjernoj kampanji su:<\/span><\/p>\n<p><span style=\"font-size: 14pt;\"><em>\u00a0<\/em><\/span><\/p>\n<ul>\n<li><span style=\"font-size: 14pt;\"><em>Port 21 za FTP<\/em><\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Port 25 za <em>SMTP<\/em><\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Port 110 koji se koristi za <em>POP3<\/em><\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Port 143 koji se koristi za <em>IMAP<\/em> protokol<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h5><span style=\"font-size: 14pt;\"><strong>Prikupljanje podataka<\/strong><\/span><\/h5>\n<p><span style=\"font-size: 14pt;\">Na kompromitovanom ruteru se prikupljaju sljede\u0107i podaci:<\/span><\/p>\n<p>&nbsp;<\/p>\n<ul>\n<li><span style=\"font-size: 14pt;\"><em>MAC<\/em> adresa<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Verzija jezgra sistema (eng. <em>Kernel<\/em>)<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Arhitektura sistema<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Verzija upravlja\u010dkog softvera (eng. f<em>irmware<\/em>)<\/span><\/li>\n<li><span style=\"font-size: 14pt;\"><em>IP<\/em> adresa rutera<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Lokalna <em>IP<\/em> adresa<\/span><\/li>\n<li><span style=\"font-size: 14pt;\"><em>MAC<\/em> adrese ure\u0111aja u lokalnoj mre\u017ei<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Imena pokrenutih procesa<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Lokacije putanja na nivou direktorijima<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Identifikacije<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Jedinstveni identifikator<\/span><\/li>\n<\/ul>\n<div id=\"attachment_4435\" style=\"width: 1034px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-4435\" class=\"size-full wp-image-4435\" src=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/hacker-working-darkness.webp\" alt=\"Hacker working in the darkness\" width=\"1024\" height=\"576\" srcset=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/hacker-working-darkness.webp 1024w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/hacker-working-darkness-300x169.webp 300w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/hacker-working-darkness-768x432.webp 768w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/03\/hacker-working-darkness-18x10.webp 18w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><p id=\"caption-attachment-4435\" class=\"wp-caption-text\"><em><a href=\"https:\/\/www.freepik.com\/free-photo\/hacker-working-darkness_11298790.htm#query=Cyber%20Espionage&amp;position=0&amp;from_view=search&amp;track=ais\" target=\"_blank\" rel=\"noopener\">Hacker working in the darkness; Image by rawpixel.com<\/a> on Freepik<\/em><\/p><\/div>\n<h5><span style=\"font-size: 14pt;\"><strong>Preporuke za za\u0161titu<\/strong><\/span><\/h5>\n<ul>\n<li><span style=\"font-size: 14pt;\">Korisnici koji se sami brinu o ruterima bi trebalo redovno nadgledati ure\u0111aje, \u010desto ponovo pokretati ure\u0111aje i redovno instalirati sigurnosna a\u017euriranja. Ure\u0111aje kojima prestaje podr\u0161ka od strane proizvo\u0111a\u010da treba zamijeniti.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Poslovne organizacije bi trebale koriste rje\u0161enja dizajnirana da za\u0161tite pristup bilo kojoj aplikaciji, podacima, alatu ili resursu, a koriste pristup baziran na VPN povezivanju.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Korisnici bi trebali koristiti samo sigurne usluge elektronske po\u0161te koje pru\u017eaju za\u0161titu podataka u prijenosu.<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 14pt;\">Ova kampanja pokazuje potrebu da se osigura ekosistem rutera. Ova vrsta zlonamjernog napada pokazuje da svako sa ruterom ko koristi Internet potencijalno mo\u017ee biti meta \u2013 i njegov ure\u0111aj se mo\u017ee koristiti kao <em>proxy<\/em> server za drugu kampanju \u2013 \u010dak i ako korisnik koji posjeduje ruter ne vidi sebe kao potencijalnu metu.<\/span><\/p>","protected":false},"excerpt":{"rendered":"<p>HiatusRAT napada poslovne orijentisane rutere\u00a0 koji podr\u017eavaju VPN povezivanje, otkrio je Black Lotus Labs sigurnosni tim kompanije Lumen Technologies. Uvod Istra\u017eiva\u010di su otkrili napredni zlonamjerni softver koji pretvara poslovne rutere u ure\u0111aje za \u0161pijuniranje&#46;&#46;&#46;<\/p>","protected":false},"author":1,"featured_media":4433,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[283,229,145,282,161,78],"class_list":["post-4431","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hronike","tag-draytek","tag-proxy","tag-rat","tag-remote-access-trojan","tag-router","tag-vpn"],"_links":{"self":[{"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/4431","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/comments?post=4431"}],"version-history":[{"count":0,"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/4431\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media\/4433"}],"wp:attachment":[{"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media?parent=4431"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/categories?post=4431"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/tags?post=4431"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}