Netwerkapparatuur van fabrikant Ubiquiti Networks is het doelwit van een worm die van oude lekken in het AirOS-besturingssysteem gebruikmaakt om zich te verspreiden. Er zouden inmiddels verschillende varianten van de worm in omloop zijn, zo heeft het bedrijf via het eigen forum gemeld.
In een forumposting stelt een medewerker dat er vorige week meerdere meldingen van besmette AirOS-apparaten zijn binnengekomen. Twee van de ontdekte varianten zouden een beveiligingslek in AirOS gebruiken dat vorig jaar al is gepatcht. Daarbij hoeft de worm niet over inloggegevens te beschikken om een netwerkapparaat te infecteren. Het draaien van een verouderde AirOS-versie waarbij de http/https-interface aan het internet is gekoppeld, is voldoende voor de worm om toe te slaan.
Eenmaal actief verwijdert de worm gebruikersnamen en wachtwoorden op de besmette systemen en vervangt die door een andere gebruikersnaam. Ook worden verschillende poorten geblokkeerd en zoekt de worm naar andere kwetsbare netwerkapparaten. Als laatste verwijdert de worm alle gemaakte instellingen en zet de fabrieksinstellingen terug, wat inhoudt dat beheerders alles opnieuw moeten configureren.
Onder andere organisaties in Argentinië, Brazilië, Spanje en de Verenigde Staten zijn door de worm getroffen. Op het forum van Ubiquiti Network klagen tal van beheerders die met besmette netwerkapparatuur zitten. Het netwerkbedrijf heeft inmiddels een tool gemaakt die de worm kan verwijderen en is er een Android-app verschenen die hierbij helpt. Daarnaast is er ook een nieuwe versie van AirOS uitgebracht die de worm verwijdert.
Deze posting is gelocked. Reageren is niet meer mogelijk.