0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

全球数千台路由器及物联网设备遭"TheMoon"恶意软件感染

微云疏影 来源:综合整理 作者:综合整理 2024-03-27 14:58 次阅读

近期,网络安全公司 Black Lotus Labs发布报告指出,名为“TheMoon”的恶意软件从变种开始扩散,已在全球88个国家和地区多个SOHO路由器及物联网装置中被发现。

3月初发现此恶意活动后,经观察,短短72小时已有6000台华硕路由器被盯梢。黑客运用IcedID、Solarmarker等恶意软件,透过代理僵尸网络掩饰其线上行为。此次行动中,TheMoon在一周内入侵设备超过7000台,尤其锁定华硕路由器作为目标。

研究人员经由Lumen的全球网络跟踪技术,已经找到Faceless代理服务的运行路线图,这次活动最先发生在2024年3月份头两周,仅用时72小时便成功攻击超过6000台华硕路由器。

他们并未提供华硕路由器被攻击的具体方式,不过推测攻击者利用了固件上的已知漏洞。另外,还有可能采用破译管理员密码、尝试默认凭证以及弱凭据等方式进行。

一旦设备遭受恶意软件攻击,它将探测并确认是否存在特定的shell环境(例如“/bin/bash”、 “/bin/ash”或 “/bin/sh”)。若存在相应环境,一个名为“.nttpd”的有效负载便会被解密、丢弃并执行;这个有效负载会生成一份带版本号(现行版本26)的PID文件。

此外,感染系统后,恶意软件会设定iptables规则,阻止TCP流量在8080和80端口流动,同时只允许特定IP区域的流量通过。这种设置可以防止被入侵设备受到外部干扰。随后,恶意软件会尝试链接到一组预先注册的NTP服务器,以确认是否处于沙盒环境且能正常上网。

当攻击成功后,恶意软件通过反复使用固定IP地址与命令和控制(C2)服务器相连;对C2回馈指令。有时,C2也可能命令恶意软件寻找其他组件,比如用于扫描80和8080端口容易受攻击网络服务器的蠕虫模组,或者在被感染设备上辅助流量的 “.sox”文件。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 华硕
    +关注

    关注

    7

    文章

    1570

    浏览量

    61466
  • 服务器
    +关注

    关注

    12

    文章

    8116

    浏览量

    82509
  • 路由器
    +关注

    关注

    22

    文章

    3500

    浏览量

    111341
收藏 人收藏

    评论

    相关推荐

    九联科技推出一款"射手座"UMA502-T7物联网模组

    在物联网技术飞速发展的时代背景下,九联科技凭借深厚的研发底蕴与创新精神,精心打造出象征着自由探索与勇敢进取精神的"射手座"UMA502-T7模组,以昂扬之姿挺进海外市场,宣告了九联科技物
    的头像 发表于 04-14 09:38 447次阅读

    科沃斯扫地机器人通过TÜV莱茵"防缠绕"和"高效边角清洁"认证

    3月15日,在2024中国家电及消费电子博览会(AWE)上,国际独立第三方检测、检验和认证机构德国莱茵TÜV大中华区(简称"TÜV莱茵")为科沃斯两款扫地机器人(型号:DDX14、DDX11)
    的头像 发表于 03-17 10:49 374次阅读

    Quanterix宣布Tau217血液检测被美国FDA授予 "突破性器械 "认证

    3月4日,Quanterix宣布其Simoa磷酸化Tau217(p-Tau 217)血液检测已被美国FDA授予 "突破性器械 "认证,可用于阿尔茨海默病 (AD) 的辅助诊断评估。
    的头像 发表于 03-12 17:23 1405次阅读

    中创新航荣获逸动科技2023年度"优秀战略合作伙伴奖"

    近日,中创新航凭借电动船舶领域领先的技术实力、卓越的产品质量、持续稳定的交付能力以及优质高效的服务,荣获逸动科技2023年度"优秀战略合作伙伴奖"。
    的头像 发表于 02-29 13:51 193次阅读

    第二代配网行波故障预警与定位装置YT/XJ-001:守护电力线路的超能"哨兵"

    第二代配网行波故障预警与定位装置YT/XJ-001:守护电力线路的超能"哨兵" 电力,如同现代社会的血脉,支撑着我们的生活和工作正常运行。然而,一旦这条血脉出现故障,生活和工作
    的头像 发表于 01-22 15:11 173次阅读
    第二代配网行波故障预警与定位装置YT/XJ-001:守护电力线路的超能&<b class='flag-5'>amp</b>;<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>;哨兵&<b class='flag-5'>amp</b>;<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>;

    智慧光迅荣获2023年&amp;quot;智能物联成长力企业&amp;quot;奖项

    深圳智慧光迅信息技术有限公司荣获2023年中国物联网产业大会的&quot;智能物联成长力企业&quot;奖项。
    的头像 发表于 12-09 10:21 584次阅读

    程控交流电源开机显示&amp;quot;ERR&amp;quot;的原因及解决方法分析

    程控交流电源是一种常见的电源设备,用于为各种电子设备提供稳定的交流电源。然而,有时候在开机时,程控交流电源可能会显示&quot;ERR&quot;的错误信息,使得
    的头像 发表于 11-07 11:14 662次阅读

    R&amp;amp;S携手Skylo Technologies增强非地面网络(NTN)测试服务

    罗德与施瓦茨(以下简称&quot;R&amp;S公司&quot;)携手Skylo Technologies打造用于Skylo非地面网络(NTN)的设备验收方案。
    的头像 发表于 10-20 09:50 397次阅读

    R&amp;amp;S推出新的W和D频段射频专用测试解决方案

    为支持毫米波和亚太赫兹前沿研究,罗德与施瓦茨(以下简称&quot;R&amp;S公司&quot;)继续推出先进的射频测试测量解决方案。
    的头像 发表于 10-11 12:31 529次阅读

    &amp;quot;图为科技——什么是边缘计算 &amp;quot;

    边缘计算是一种新兴的计算模式,它将计算资源和服务推向离终端设备更近的地方。以往,计算任务大多集中在云端进行,但随着物联网和移动互联网的快速发展,边缘计算应运而生。 边缘计算的核心思想是将计算、存储
    的头像 发表于 08-21 14:54 194次阅读

    橙群微电子NanoBeacon SoC 在 &amp;amp;quot;Truly Innovative Electronics &amp;amp;quot;评选中脱颖而出

    InPlay我们的#NanoBeaconSoC产品在ElectronicsForYou的&quot;TrulyInnovativeElectronics&quot;评选中脱颖而出
    的头像 发表于 08-18 08:32 395次阅读
    橙群微电子NanoBeacon SoC 在  &<b class='flag-5'>amp</b>;<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>;Truly Innovative Electronics &<b class='flag-5'>amp</b>;<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>;评选中脱颖而出

    芯片工艺的&amp;quot;7nm&amp;quot; 、&amp;quot;5nm&amp;quot;到底指什么?

    近几年,芯片产业越来越火热,一些行业内的术语大家也听得比较多了。那么工艺节点、制程是什么,&quot;7nm&quot; 、&quot;5nm&quot;又是指什么?
    的头像 发表于 07-28 17:34 5828次阅读
    芯片工艺的&<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>;7nm&<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>; 、&<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>;5nm&<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>;到底指什么?

    西门子博途LAD-( JMP ):若 RLO = &amp;quot;1&amp;quot; 则跳转

    可以使用“若 RLO = &quot;1&quot; 则跳转”指令中断程序的顺序执行,并从其它程序段继续执行。
    的头像 发表于 07-17 10:53 1397次阅读
    西门子博途LAD-( JMP ):若 RLO = &<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>;1&<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>; 则跳转

    展商推荐&amp;quot;鼎捷软件股份有限公司&amp;quot;携诸多新产品亮相2023世亚软博会

    展商推荐&quot;鼎捷软件股份有限公司&quot;携诸多新产品亮相2023世亚软博会
    的头像 发表于 06-20 10:20 463次阅读
    展商推荐&<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>;鼎捷<b class='flag-5'>软件</b>股份有限公司&<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>;携诸多新产品亮相2023世亚软博会

    PROFINET的&amp;quot;设备名称 &amp;quot;

    将编程设备/PC 连接至相关 PROFINET 设备所在的同一网络。PD/PC 的接口必须设置为 TCP/IP (自动)模式。 在下载期间,首先通过“可用节点”(Available
    的头像 发表于 05-05 10:09 1592次阅读
    PROFINET的&<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>;<b class='flag-5'>设备</b>名称 &<b class='flag-5'>amp</b>;<b class='flag-5'>quot</b>;