Bot befällt DSL-Router mit Linux

Bot befällt DSL-Router mit Linux

Gefahr aus dem Netz

Nils Magnus
25.03.2009 Die Schadsoftware Psyb0t nistet sich seit einigen Monaten in Consumer-Geräten ein, die unter Linux auf einer MIPS-CPU laufen. Infizierte Geräte binden sich zu einem Botnet über IRC zusammen und warten auf Kommandos.

Schon im Januar hatte der Australier Terry Baume in einem kurzen Paper darauf hingewiesen, das die unter dem Namen Psyb0t firmierende Malware Linux-Systeme befällt. Zumeist sind dies DSL-Router. Betroffen ist eine ganze Palette von Geräten, die die CPU unter Linux nutzen, darunter auch verschiedene Versionen von OpenWRT. Angriffsvektor sind überwiegend Telnet- oder SSH-Zugänge, die auch auf das WAN-Interface des Gerätes horchen sowie schwache oder fehlende Passwörter an diesen Schnittstellen. Dem Vernehmen nach hat die Software verschiedene Angriffswerkzeuge eingebaut, darunter einen Netzwerkscanner und einen Brute Forcer.

Aufmerksamkeit hatte das Botnet erregt, nachdem es eine Website mit IP-Blacklists mit einem Denial-of-Service-Angriff belegt hatte. Verschiedene Quellen berichten von 80.000 - 100.000 Clients, die sich alle bei dem offenkundig schwer zurückverfolgbaren IRC-Kanal angemeldet haben. Einer Mitteilung im Steuerkanal zufolge ist das Botnet mittlerweile deaktiviert, bleibt aber dennoch das erste seiner Art, das im größeren Maßstab Linux-Geräte angegriffen hatte.

Da das Filesystem auf den betroffenen Routern readonly gemountet ist, genügt es in der Regel, das DSL-Modem neu zu booten, ein sicheres Passwort für den Admin-Zugang einzurichten und die Firmware auf den neuesten Stand zu bringen, um den Schädling los zu werden.

Ähnliche Artikel

Kommentare
Unwissenheit Schützt vor strafe nicht ...
Ulf B., Mittwoch, 25. März 2009 21:05:41
Ein/Ausklappen

Man sieht hier wieder ganz schön. Mann kann noch so ein sicheren Panzerschrank haben. Aber wenn man die Türe offen stehen lässt oder das Passwort 123.. wählt, kommt dennoch jeder rein!

Ich fand es schon immer befremdlich, selbst im Intranet hinter der Firewall eine Konfiguration ohne sichere (verschlüsselte) und passwortgeschützte Konfigurationsmöglichkeit offen zu lassen. Denn durch eine kleine Unachtsamkeit bei der Konfiguration ist diese auch aus dem Internet/WAN erreichbar.

Ciao
Ulf


Bewertung: 281 Punkte bei 60 Stimmen.
Den Beitrag bewerten: Gut / Schlecht

Aktuelle Fragen

added to access control list
Ingrid Kroll, 27.03.2018 07:59, 10 Antworten
Hallo allerseits, bin einfache Nutzerin und absolut Linux-unwissend............ Beim ganz norm...
Passwortsicherheit
Joe Cole, 15.03.2018 15:15, 2 Antworten
Ich bin derzeit selbständig und meine Existenz hängt am meinem Unternehmen. Wahrscheinlich verfol...
Brother drucker einrichten.
Achim Zerrer, 13.03.2018 11:26, 1 Antworten
Da mein Rechner abgestürzt war, musste ich das Betriebssystem neu einrichten. Jetzt hänge ich wi...
Internet abschalten
Karl-Heinz Hauser, 20.02.2018 20:10, 2 Antworten
In der Symbolleiste kann man das Kabelnetzwerk ein und ausschalten. Wie sicher ist die Abschaltu...
JQuery-Script läuft nicht mit Linux-Browsern
Stefan Jahn, 16.02.2018 12:49, 2 Antworten
Hallo zusammen, ...folgender goldener Code (ein jQuery-Script als Ergebnis verschiedener Exper...