研究人員表示,他們發現了一個由 14,000 台路由器和其他網路設備組成的、難以被瓦解的機器人網路,這些設備主要由 Asus 生產,已被徵召加入一個匿名代理網路,用於傳輸網路犯罪流量。

安全公司 Lumen 的 Black Lotus Labs 研究員 Chris Formosa 表示,名為 KadNap 的惡意軟體透過利用設備擁有者未修補的漏洞來感染設備。Asus 路由器的高集中度很可能是因為機器人網路營運者找到了針對這些型號漏洞的可靠利用方法。他認為攻擊者不太可能在這次行動中使用任何零日漏洞。

每天平均有約 14,000 台路由器被感染,高於去年 8 月 Black Lotus 首次發現該機器人網路時的 10,000 台。受感染的設備絕大多數位於美國,台灣、香港和俄羅斯也有少量分布。KadNap 最顯著的特徵之一是其複雜的點對點設計,該設計基於 Kademlia,一種使用分散式雜湊表來隱藏命令與控制伺服器 IP 位址的網路結構。這種設計使得機器人網路能夠抵抗傳統方法的偵測和瓦解。

Formosa 和 Black Lotus 的研究員 Steve Rudd 在週三寫道:「KadNap 機器人網路在支援匿名代理的眾多網路中,因其使用點對點網路進行分散式控制而脫穎而出。他們的意圖很明確:避免被偵測,並讓防禦者難以防範。」

分散式雜湊表長期以來一直被用於建立強化的點對點網路,最著名的是 BitTorrent 和 Inter-Planetary File System。與由一個或多個中央伺服器直接控制節點並向其提供其他節點 IP 位址不同,DHT 允許任何節點查詢其他節點以尋找它想要的設備或伺服器。這種分散式結構以及用雜湊取代 IP 位址的做法,賦予了網路抵抗瓦解或阻斷服務攻擊的韌性。

DHT 的概念可能難以理解。簡化來說,它們是儲存在多個網路對等節點上的資料結構,如這裡所述。這種設計使得網路具有可擴展性。網路節點越多,元素的分布就越好。DHT 也使網路具有容錯性。當一個節點離開網路時,節點會到其他地方進行位置查詢。理論上,要瓦解網路的唯一方法是切斷所有連接的節點。

Kademlia 使用一個 160 位元的空間來指定 (1) 鍵——這是透過雜湊資料塊產生的唯一位元字串——以及 (2) 節點 ID,兩者都分配給每個節點。節點隨後儲存其他節點的鍵。儲存的鍵根據其與儲存它們的節點 ID 的相似性進行組織。距離是透過 XOR 距離來測量,這是一種用於映射網路的數學方法。當一個節點查詢另一個節點時,它會使用此指標來定位與它正在尋找的鍵距離最近的其他節點,直到最終找到匹配項。KadNap,作為 Kademlia 的一種變體,透過 BitTorrent 節點獲取要搜尋的鍵。

DHT 幫助你越來越接近目標。你首先聯繫一些入口 BitTorrent 節點,基本上說「嘿,我有一個秘密密碼。我想找人給他。」所以你把它給幾個附近的「鄰居」,他們會說「哦,我不太明白這個密碼,但它有點熟悉,這裡有一些可能知道它意思的人。」所以你現在去找那些鄰居,這個過程會繼續下去。最終你會找到一個人說「是的!這是我的密碼,歡迎你。」在我們的例子中,當我們找到這個人時,他們會說「這裡有一個防火牆連接埠 22 的檔案」,然後是「這裡有一個包含你想要連接的 C2 位址的第二個檔案。」

儘管對傳統的瓦解方法具有抵抗力,Black Lotus 表示他們已經找到一種方法來阻止所有進出控制基礎設施的網路流量。該實驗室也正在將入侵指標分發到公開的資訊源,以幫助其他方阻止存取。

受感染的設備正被用於轉送 Doppelganger 的流量,這是一個付費代理服務,透過不知情者的網際網路連線(主要是住宅連線)來隧道化客戶的網際網路流量。憑藉高頻寬和信譽良好的 IP 位址,該服務為客戶提供了一種可靠的方式,可以有效率且匿名地訪問可能無法訪問的網站。

擔心設備被感染的人可以查看此頁面以獲取設備日誌中發現的 IP 位址和檔案雜湊。要清除設備,必須將其恢復原廠設定。由於 KadNap 會儲存一個在受感染路由器重新啟動時執行的 shell 腳本,因此僅重新啟動設備將導致其再次被感染。設備擁有者還應確保已安裝所有可用的韌體更新,管理員密碼強度足夠,並且遠端存取已禁用(除非需要)。