image

Aanvallen op poort 5000 UPnP explosief gestegen

donderdag 26 juni 2014, 15:09 door Redactie, 8 reacties

Het aantal aanvallen op poort 5000 Universal Plug & Play (UPnP) is het eerste kwartaal van dit jaar explosief gestegen. Daarnaast verdrievoudigde het aantal aanvallen op poort 23 Telnet, zo blijkt uit het State of the Internet Report van internetgigant Akamai.

Tijdens het laatste kwartaal van vorig jaar maakten aanvallen op poort 5000 nog minder dan 0,1% van al het aanvalsverkeer uit. In het eerste kwartaal van dit jaar steeg dit naar 12%, een toename van meer dan een factor 100, aldus Akamai. De aanvallen zijn mogelijk afkomstig van Bitcoin-malware die digitale videorecorders infecteert.

Deze recorders worden vaak gebruikt om video van surveillancecamera's op te slaan. De malware zou, naast het delven van Bitcoins, naar andere kwetsbare apparaten zoeken, wat de toename van het aanvalsverkeer kan verklaren. Ondanks de toename van het aanvalsverkeer bleef poort 445 de meest aangevallen poort op het internet, hoewel het percentage aanvallen op deze poort ten opzichte van het vierde kwartaal van 2013 met 16% afnam.

Poort 445 wordt door Microsoft Directory Services gebruikt en is al sinds het eerste kwartaal van 2008 de meest aangevallen poort. Onder andere de beruchte Confickerworm verspreidt zich via deze poort. Op de derde plek in het overzicht van de tien meest aangevallen poorten staat poort 23 Telnet. Het aanvalsverkeer dat via deze poort toegang tot systemen probeerde te krijgen of hierop scande steeg van 3% naar 8,7%.

Image

Reacties (8)
26-06-2014, 15:11 door PietdeVries
poort 5000 wordt ook door Synology NASen gebruikt als management console. En inderdaad - die Synology systemen waren afgelopen maanden lijdend voorwerp in een aanval die een bitcoin miner installeerde....
26-06-2014, 15:46 door Anoniem
Door PietdeVries: poort 5000 wordt ook door Synology NASen gebruikt als management console. En inderdaad - die Synology systemen waren afgelopen maanden lijdend voorwerp in een aanval die een bitcoin miner installeerde....
Volgens mij was dit dogecoin en geen bitcoin. (aangezien je met bitcoin(SHA-256) meer concurentie hebt van veeeeeel snellere ASIC's is het verstandiger om dogecoin(Scrypt) te minen vanuit het boeven-perspectief).
26-06-2014, 18:07 door GeminiAlpha
Help! Ik heb een Synology Nas. Ik check heel regelmatig de updatestatus en als er updates zijn,installeer ik ze meteen.
Nu krijg ik door deze berichtgeving het gevoel dat dat ontoereikend is. Is dat zo? Browsercommando bevat poort 5000.
Op mijn Nas draait alleen Anti-Virus en LT Mediaserver. Gebruik 'm verder alleen als bestanden backup medium
Wat moet ik doen en bestaat hiervoor een stappenplan? Ben erg onrustig door deze info.
26-06-2014, 19:03 door Anoniem
Door GeminiAlpha: Help! Ik heb een Synology Nas. Ik check heel regelmatig de updatestatus en als er updates zijn,installeer ik ze meteen.
Nu krijg ik door deze berichtgeving het gevoel dat dat ontoereikend is. Is dat zo? Browsercommando bevat poort 5000.
Op mijn Nas draait alleen Anti-Virus en LT Mediaserver. Gebruik 'm verder alleen als bestanden backup medium
Wat moet ik doen en bestaat hiervoor een stappenplan? Ben erg onrustig door deze info.
Het beste is je NAS alleen te gebruiken voor interne doeleinden. Mocht je het toch nodig vinden toegang via internet tot je NAS te hebben kan dat ook op een veilige manier, Google is je vriend.

Het belangrijkste van dit bericht is dat je ten alle tijden UPnP op je router UIT moet zetten. Dan maar handmatig een poortje open zetten...


Noot: Back-ups dienen off-site te zijn, als je netwerk op wat voor manier dan ook een steekje laat vallen zijn je back-ups ook niet meer te vertrouwen.
26-06-2014, 21:06 door Briolet
Ik dacht dat juist poort 1900 UDP nodig was om een router vanuit het www via UPnP aan te vallen:

https://www.security.nl/posting/39877/Overheid+waarschuwt+voor+UPnP+op+router
26-06-2014, 21:48 door Anoniem
Door Briolet: Ik dacht dat juist poort 1900 UDP nodig was om een router vanuit het www via UPnP aan te vallen:

https://www.security.nl/posting/39877/Overheid+waarschuwt+voor+UPnP+op+router
Als je UPnP uit zet wordt je 'gedwongen' om e.e.a. eens goed te bekijken als je een 'smart'-geval op je netwerk knalt, vandaar mijn opmerking.
27-06-2014, 11:33 door Anoniem
Door Anoniem:
Noot: Back-ups dienen off-site te zijn, als je netwerk op wat voor manier dan ook een steekje laat vallen zijn je back-ups ook niet meer te vertrouwen.
Je verwart off-site met off-line.

Off-site is mooi, bijvoorbeeld voor als er brand komt of een fysieke inbraak, maar met het kwijtraken van je gegevens
door een hack heeft dat niks te maken.

Daarvoor moet je backup medium off-line zijn. Dus een tape die in de kast of kluis ligt, niet een mirror naar je vriends NAS
of een "online backup van KPN".
EN uiteraard moet je een schema met meerdere generaties en een lange bewaartermijn hebben, niet een of twee copietjes
die je steeds weer overschrijft.
27-06-2014, 15:49 door Robby Swartenbroekx
Door GeminiAlpha: Help! Ik heb een Synology Nas. Ik check heel regelmatig de updatestatus en als er updates zijn,installeer ik ze meteen.
Nu krijg ik door deze berichtgeving het gevoel dat dat ontoereikend is. Is dat zo? Browsercommando bevat poort 5000.
Op mijn Nas draait alleen Anti-Virus en LT Mediaserver. Gebruik 'm verder alleen als bestanden backup medium
Wat moet ik doen en bestaat hiervoor een stappenplan? Ben erg onrustig door deze info.

Synology heeft enkele updates geleden de bug opgelost en indien je geinfecteerd was zat in het update process ook ineens een cleaning van de NAS.
Je kunt trouwens zien als je geïnfecteerd bent, er is dan een bepaald process (weet niet meer hetwelke) dat dan in de achtergrond (niet verborgen) draait.
Is ook enkel als je de synology rechtstreeks op internet aansluit of als je port forwarding doet vanop je internet router en als de firewall niet poort 5000 van buiten blokkeert.
De firewall op mijn synology staat ingesteld dat hij van alle interne ip's alles toelaat, maar als iets van externe ip's hij dit enkel op specifieke poorten doorlaat (OpenVPN en PhotoStation in mijn geval)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.