Gefahr aus dem Netz

Bot befällt DSL-Router mit Linux

Bot befällt DSL-Router mit Linux

Nils Magnus
25.03.2009 Die Schadsoftware Psyb0t nistet sich seit einigen Monaten in Consumer-Geräten ein, die unter Linux auf einer MIPS-CPU laufen. Infizierte Geräte binden sich zu einem Botnet über IRC zusammen und warten auf Kommandos.

Schon im Januar hatte der Australier Terry Baume in einem kurzen Paper darauf hingewiesen, das die unter dem Namen Psyb0t firmierende Malware Linux-Systeme befällt. Zumeist sind dies DSL-Router. Betroffen ist eine ganze Palette von Geräten, die die CPU unter Linux nutzen, darunter auch verschiedene Versionen von OpenWRT. Angriffsvektor sind überwiegend Telnet- oder SSH-Zugänge, die auch auf das WAN-Interface des Gerätes horchen sowie schwache oder fehlende Passwörter an diesen Schnittstellen. Dem Vernehmen nach hat die Software verschiedene Angriffswerkzeuge eingebaut, darunter einen Netzwerkscanner und einen Brute Forcer.

Aufmerksamkeit hatte das Botnet erregt, nachdem es eine Website mit IP-Blacklists mit einem Denial-of-Service-Angriff belegt hatte. Verschiedene Quellen berichten von 80.000 - 100.000 Clients, die sich alle bei dem offenkundig schwer zurückverfolgbaren IRC-Kanal angemeldet haben. Einer Mitteilung im Steuerkanal zufolge ist das Botnet mittlerweile deaktiviert, bleibt aber dennoch das erste seiner Art, das im größeren Maßstab Linux-Geräte angegriffen hatte.

Da das Filesystem auf den betroffenen Routern readonly gemountet ist, genügt es in der Regel, das DSL-Modem neu zu booten, ein sicheres Passwort für den Admin-Zugang einzurichten und die Firmware auf den neuesten Stand zu bringen, um den Schädling los zu werden.

Ähnliche Artikel

Kommentare
Unwissenheit Schützt vor strafe nicht ...
Ulf B., Mittwoch, 25. März 2009 21:05:41
Ein/Ausklappen

Man sieht hier wieder ganz schön. Mann kann noch so ein sicheren Panzerschrank haben. Aber wenn man die Türe offen stehen lässt oder das Passwort 123.. wählt, kommt dennoch jeder rein!

Ich fand es schon immer befremdlich, selbst im Intranet hinter der Firewall eine Konfiguration ohne sichere (verschlüsselte) und passwortgeschützte Konfigurationsmöglichkeit offen zu lassen. Denn durch eine kleine Unachtsamkeit bei der Konfiguration ist diese auch aus dem Internet/WAN erreichbar.

Ciao
Ulf


Bewertung: 167 Punkte bei 20 Stimmen.
Den Beitrag bewerten: Gut / Schlecht

Aktuelle Fragen

ICEauthority
Thomas Mann, 17.12.2014 14:49, 2 Antworten
Fehlermeldung beim Start von Linux Mint: Could not update ICEauthority file / home/user/.ICEauth...
Linux einrichten
Sigrid Bölke, 10.12.2014 10:46, 5 Antworten
Hallo, liebe Community, bin hier ganz neu,also entschuldigt,wenn ich hier falsch bin. Mein Prob...
Externe USB-Festplatte mit Ext4 formatiert, USB-Stick wird nicht mehr eingebunden
Wimpy *, 02.12.2014 16:31, 0 Antworten
Hallo, ich habe die externe USB-FP, die nur für Daten-Backup benutzt wird, mit dem YaST-Partition...
Steuern mit Linux
Siegfried Markner, 01.12.2014 11:56, 2 Antworten
Welches Linux eignet sich am besten für Steuerungen.
Nach Ubdates alles weg ...
Maria Hänel, 15.11.2014 17:23, 5 Antworten
Ich brauche dringen eure Hilfe . Ich habe am wochenende ein paar Ubdates durch mein Notebook von...