De makers van de 'goedaardige' malware die routers, IP-camera's en andere internetapparaten infecteert en vervolgens beveiligt hebben de broncode van hun creatie vrijgegeven en hun motieven verklaard. De malware kwam vorige week in het nieuws en werd door beveiligingsbedrijf Symantec Wifatch genoemd.
Vorig jaar had een andere onderzoeker de malware ook al ontdekt, die het de naam ifwatch gaf. De malware verspreidt zich via Telnet en maakt gebruik van zwakke wachtwoorden. Eenmaal actief schakelt Wifatch de Telnet-daemon uit, zodat andere aanvallers geen toegang meer kunnen krijgen. Ook laat de malware een bericht voor de eigenaar achter om het wachtwoord te wijzigen, Telnet uit te schakelen en de firmware te updaten. Ook heeft Wifatch een module om andere malware van het apparaat te verwijderen.
Nadat Symantec een blogposting over de malware had gemaakt publiceerden de makers op Gitlab de broncode, inclusief hun motivatie. Ook besloten ze om Symantec te benaderen. Naar eigen zeggen hebben ze de malware ontwikkeld om ervan te leren en heeft het project geen kwade bedoelingen. De makers betreuren dat ze ongevraagd de apparaten van anderen infecteren, maar stellen dat de voordelen tegen de nadelen opwegen.
Het gaat dan om de hoeveelheid bespaarde bandbreedte omdat andere malware de routers niet voor het scannen van poorten of apparaten kan inzetten, de energiebesparing omdat door malware geïnstalleerde bitcoinminers zijn verwijderd, alle storingen en reboots die zijn voorkomen doordat de routers en apparaten niet oververhit raken en alle wachtwoorden en geld dat criminelen niet hebben kunnen stelen.
Wat betreft de nu gepubliceerde broncode is die deels compleet. Het gedeelte dat voor de infectie zorgt is namelijk verwijderd, alsmede de code voor het maken van de malware. Dit moet voorkomen dat anderen er gebruik van kunnen maken, hoewel de makers waarschuwen dat kwetsbare apparaten die via Telnet met een standaardwachtwoord toegankelijk zijn door iedereen kunnen worden overgenomen. Ook als ze niet over de Wifatch-malware beschikken.
Deze posting is gelocked. Reageren is niet meer mogelijk.