曼迪安特警告:思科商业路由固件被感染

简介: 本文讲的是曼迪安特警告:思科商业路由固件被感染,路由器正常固件被恶意代码感染了的固件代替已不再是理论上的概念,曼迪安特(Mandiant)的研究人员检测到了真实世界的攻击,他们在四个国家发现了被植入恶意固件的商业路由器。

本文讲的是 曼迪安特警告:思科商业路由固件被感染,路由器正常固件被恶意代码感染了的固件代替已不再是理论上的概念,曼迪安特(Mandiant)的研究人员检测到了真实世界的攻击,他们在四个国家发现了被植入恶意固件的商业路由器。

image

这个恶意固件被命名为“SYNful Knock”,可提供高级别的后门访问权限。与普通路由器感染的恶意软件不同,即使路由器重启也无法令后门消失。SYNful Knock 是IOS操作系统的修改版,运行在思科制造的专业路由和网关上。目前发现受到影响的设备为Cisco 1841/8211/3825,这三种路由器在企业分支机构或网络服务管理提供商中广泛使用。

曼迪安特分别在墨西哥、乌克兰、印度和菲律宾发现14台路由器被感染,虽然这些受到影响的路由器型号思科已经不再出售,但无法保证新型号的路由器不会成为被攻击的目标。

研究人员发现,SYNful Knock 并非通过漏洞安装,很可能是通过默认密码或盗取管理员密码之后安装的,而且篡改后的固件映像文件与原始文件一样大小。该恶意固件可能一个后门口令进行Telnet和控制台访问,同时倾听特殊构造的 TCP SYN 数据包以执行命令,把恶意代码模块注入内存,这也正是其命名的由来。

曼迪安特发布的一份白皮书中提供可以检测 SYNful Knock 的入侵指示器,这个火眼的子公司警告业内,此种攻击形式将会快速增长并流行。

原文发布时间为:九月 16, 2015
本文作者:Recco
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/industry/10206.html

相关文章
|
Web App开发 安全 数据安全/隐私保护
McAfee:“极光攻击”将会盛行
在周三的RSA 2010大会发言中,McAfee的研究人员表示,以获取企业源代码为目的的网络犯罪正在盛行,而企业对此方面的保护略显不足。 在RSA 2010上,McAfee展示了一个分析报告,关于对Perforce公司(一个做住房产权软件的公司)的调查。
1099 0
|
安全 Windows
美国政府警告:西门子医疗扫描设备存在多处漏洞
本文讲的是美国政府警告:西门子医疗扫描设备存在多处漏洞,近日,据外媒报道称,德国西门子医疗扫描设备存在高风险漏洞,允许未经身份验证的黑客在设备上执行任意恶意代码。
1285 0
|
监控 安全 Android开发
|
安全
网络间谍小组重新启用12年前的Bifrose后门
本文讲的是网络间谍小组重新启用12年前的Bifrose后门,一个网络间谍活动的黑客小组自2010年起就开始攻击亚洲关键行业的公司,使用的后门是Bifrose。该后门的历史可以上溯到2004年。
1373 0
|
机器学习/深度学习 安全 网络安全
|
安全 测试技术 网络安全