Gefahr aus dem Netz

Bot befällt DSL-Router mit Linux

Bot befällt DSL-Router mit Linux

Nils Magnus
25.03.2009 Die Schadsoftware Psyb0t nistet sich seit einigen Monaten in Consumer-Geräten ein, die unter Linux auf einer MIPS-CPU laufen. Infizierte Geräte binden sich zu einem Botnet über IRC zusammen und warten auf Kommandos.

Schon im Januar hatte der Australier Terry Baume in einem kurzen Paper darauf hingewiesen, das die unter dem Namen Psyb0t firmierende Malware Linux-Systeme befällt. Zumeist sind dies DSL-Router. Betroffen ist eine ganze Palette von Geräten, die die CPU unter Linux nutzen, darunter auch verschiedene Versionen von OpenWRT. Angriffsvektor sind überwiegend Telnet- oder SSH-Zugänge, die auch auf das WAN-Interface des Gerätes horchen sowie schwache oder fehlende Passwörter an diesen Schnittstellen. Dem Vernehmen nach hat die Software verschiedene Angriffswerkzeuge eingebaut, darunter einen Netzwerkscanner und einen Brute Forcer.

Aufmerksamkeit hatte das Botnet erregt, nachdem es eine Website mit IP-Blacklists mit einem Denial-of-Service-Angriff belegt hatte. Verschiedene Quellen berichten von 80.000 - 100.000 Clients, die sich alle bei dem offenkundig schwer zurückverfolgbaren IRC-Kanal angemeldet haben. Einer Mitteilung im Steuerkanal zufolge ist das Botnet mittlerweile deaktiviert, bleibt aber dennoch das erste seiner Art, das im größeren Maßstab Linux-Geräte angegriffen hatte.

Da das Filesystem auf den betroffenen Routern readonly gemountet ist, genügt es in der Regel, das DSL-Modem neu zu booten, ein sicheres Passwort für den Admin-Zugang einzurichten und die Firmware auf den neuesten Stand zu bringen, um den Schädling los zu werden.

Ähnliche Artikel

Kommentare
Unwissenheit Schützt vor strafe nicht ...
Ulf B., Mittwoch, 25. März 2009 21:05:41
Ein/Ausklappen

Man sieht hier wieder ganz schön. Mann kann noch so ein sicheren Panzerschrank haben. Aber wenn man die Türe offen stehen lässt oder das Passwort 123.. wählt, kommt dennoch jeder rein!

Ich fand es schon immer befremdlich, selbst im Intranet hinter der Firewall eine Konfiguration ohne sichere (verschlüsselte) und passwortgeschützte Konfigurationsmöglichkeit offen zu lassen. Denn durch eine kleine Unachtsamkeit bei der Konfiguration ist diese auch aus dem Internet/WAN erreichbar.

Ciao
Ulf


Bewertung: 167 Punkte bei 20 Stimmen.
Den Beitrag bewerten: Gut / Schlecht

Aktuelle Fragen

Zu wenig Speicherplatz auf /boot unter MATE
Patrick Obenauer, 25.05.2015 14:28, 1 Antworten
Hallo zusammen, ich habe Ubuntu 14.10 mit MATE 1.8.2 (3.16-37) mit Standardeinstellungen aufgese...
Konsole / Terminal in Linux Mint 17.1 deutsch
Dirk Resag, 09.05.2015 23:39, 12 Antworten
Hallo an die Community, ich habe vor kurzem ein älteres Notebook, Amilo A1650G, 1GB Arbeitsspe...
Admin Probleme mit Q4os
Thomas Weiss, 30.03.2015 20:27, 6 Antworten
Hallo Leute, ich habe zwei Fragen zu Q4os. Die Installation auf meinem Dell Latitude D600 verl...
eeepc 1005HA externer sound Ausgang geht nicht
Dieter Drewanz, 18.03.2015 15:00, 1 Antworten
Hallo LC, nach dem Update () funktioniert unter KDE der externe Soundausgang an der Klinkenbuc...
AceCad DigiMemo A 402
Dr. Ulrich Andree, 15.03.2015 17:38, 2 Antworten
Moin zusammen, ich habe mir den elektronischen Notizblock "AceCad DigiMemo A 402" zugelegt und m...