شناسایی بدافزار جدید مبتنی بر مسیریابهای سیسکو
به تازگی محققین وابسته به شرکت FireEye موفق به شناسایی گونهی جدیدی از تهدیدات مبتنی بر مسیریابهای سیسکو شدهاند که طی آن یک بدافزار پیشرفته اقدام به آلودهسازی سیستمعامل مسیریابهای سیسکو مینماید. این بدافزار به دلیل عملکرد خاص آن از سوی این شرکت SYNful Knock نامگذاری شده است. این بدافزار برای مسیریابهای ۱۸۴۱، ۲۸۱۱ و ۳۸۲۵ طراحی شده است که بیشترین محبوبیت را در میان کاربران دارد. گزارشها حاکی از آن است که این بدافزار در ۱۹ کشور و بر روی ۷۹ مسیریاب مشاهده شده است که این آمار رو به افزایش است. شایان ذکر است که کشور ایران نیز در لیست قرار دارد.
میزان پراکندگی مسیریابهای آلوده شناسایی شده بر حسب کشورهای مختلف در تصاویر زیر نشان داده شده است.
مکانیزم کلی عملکرد این بدافزار بدینگونه است که در یک ایمیج IOS گنجانده میشود و سپس ایمیج دستکاری شده بر روی مسیریاب قرار میگیرد. طبق گزارشات رسیده و تحقیقات به عمل آمده، گفته میشود ایمیجهای آلوده از طریق دسترسی فیزیکی و یا نامهای کاربری و رمزعبور پیشفرض به مسیریاب منتقل میشود و سپس جایگزین ایمیج اصلی مسیریاب میشود. بنابراین دسترسی ماندگار برای مهاجمین فراهم میشود. این ایمیج آلوده حاوی درب پشتی و امکانات دیگری است که دسترسی کامل به مهاجمین میدهد. گفته میشود از هیچگونه آسیبپذیری در مسیربهای سیسکو برای طراحی این بدافزار استفاده نشده است.
شرکت سیسکو به منظور شناسایی مسیریابهای آلوده، اسکنر رایگانی را طراحی و منتشر کرده است. همچنین ruleهای مربوط به سیستم تشخیص نفوذ snort نیز توسط این شرکت منتشر شده است تا مدیران شبکه اقدام به شناسایی این تهدید در شبکه داخی خود نمایند. برای کسب اطلاعات بیشتر میتوانید به منابع زیر مراجعه کنید.
http://blogs.cisco.com/security/talos/synful-scanner
http://talosintel.com/scanner/
https://www.snort.org/advisories/talos-rules-2015-09-15.html
https://www.fireeye.com/blog/threat-research/2015/09/synful_knock_-_acis.html
https://www.fireeye.com/blog/threat-research/2015/09/synful_knock_-_acis0.html