image

NCSC ontdekt 150 besmette routers in Nederland die onderdeel van botnet zijn

woensdag 9 oktober 2024, 09:55 door Redactie, 10 reacties

Het Nationaal Cyber Security Centrum (NCSC) heeft in Nederland honderdvijftig ‘small office and home office’ routers (soho-routers) geïdentificeerd die onderdeel van botnets zijn. Het grootste deel daarvan bevindt zich in Zuid-Holland. Voor eigenaren van ASUS-routers heeft de overheidsinstantie via GitHub een script beschikbaar gemaakt om de aanwezigheid van kwaadaardige processen en bestanden op het apparaat te controleren.

De routers in kwestie zijn besmet met TheMoon-malware en Alogin-botnetmalware, zo laat het NCSC in een analyse weten. De malwarefamilies werden ontdekt tijdens onderzoek naar verdachte activiteiten op ASUS-netwerkrouters van bedrijven en consumenten. Zowel particulieren als bedrijven gebruiken deze routers voor hun internetverbinding.

"Het betreft hier expliciet de apparatuur die consumenten en bedrijven zelf openstellen richting het internet en niet netwerkapparatuur die verstrekt is door internetproviders", zo stelt het NCSC. Het verdachte internetverkeer kwam aan het licht doordat de ip-adressen van deze routers gerapporteerd werden wegens veelvuldige authenticatiepogingen op ssh-servers. Ook werd duidelijk dat deze routers deel uitmaakten van het Alogin-botnet dat uit besmette Asus-routers bestaat.

Het NCSC kon met toestemming van een eigenaar van een besmette ASUS-router de malware veilig stellen en vervolgens onderzoek doen. De analyse daarvan is een blogposting beschreven. Daarin doet de overheidsinstantie ook aanbevelingen, waaronder het tijdig installeren van firmware-updates, vervangen van end-of-life apparaten en het niet direct blootstellen van netwerkapparaten aan internet zonder juiste beveiligingsmaatregelen. Daarnaast werkt het NCSC samen met partners om contact op te nemen met en meldingen te sturen naar getroffen gebruikers.

Image

Reacties (10)
Vandaag, 11:16 door Anoniem
Vrije modemkeuze komt met eigen verantwoordelijkheden.
Vandaag, 12:15 door Anoniem
Het betreft hier expliciet de apparatuur die consumenten en bedrijven zelf openstellen richting het internet en niet netwerkapparatuur die verstrekt is door internetproviders", zo stelt het NCSC
Wat een dombo's. Hebben deze gasten de routers geleverd door de ISP vervangen dan?
Vandaag, 12:15 door Anoniem
Door Anoniem: Vrije modemkeuze komt met eigen verantwoordelijkheden.

Yep.
Hoewel uit de analyse :

De eigenaar van deze router gaf het NCSC vrijwillig toegang tot de hardware voor forensisch onderzoek. De RT-AC66u router draaide op de laatste firmwareversie, was direct verbonden met het internet en het standaardwachtwoord was door de eigenaar veranderd bij de eerste installatie.

Het had waarschijnlijk nog beter gekund (packetfilter / geen management poorten), maar duidelijk niet alles fout gedaan.
Vandaag, 12:24 door Anoniem
Het incident response onderzoek naar het Alogin-botnet leidde naar de eigenaar van een ASUS RT-AC66u router die een blootgestelde telnetpoort had met een alogin
Hoezo telnet denk ik dan en ook nog wereldwijd?
Vandaag, 13:15 door Anoniem
Heb even gekeken, maar de IOC's zijn gelukkig bij mij niet aanwezig. Checken is altijd beter.
Vandaag, 13:47 door Anoniem
Door Anoniem:
Door Anoniem: Vrije modemkeuze komt met eigen verantwoordelijkheden.

Yep.
Hoewel uit de analyse :

De eigenaar van deze router gaf het NCSC vrijwillig toegang tot de hardware voor forensisch onderzoek. De RT-AC66u router draaide op de laatste firmwareversie, was direct verbonden met het internet en het standaardwachtwoord was door de eigenaar veranderd bij de eerste installatie.

Het had waarschijnlijk nog beter gekund (packetfilter / geen management poorten), maar duidelijk niet alles fout gedaan.
Inloggen met wachtwoorden is een beetje dom. Moet toch wel min keys met passphrase zijn en het liefst ook zo iets als fail2ban ivm brute force attacks.
Vandaag, 13:53 door _R0N_
Ik vraag me dan toch af wat de reden was dat deze mensen een andere router wilde dan die door de ISP was geleverd.

Zelf heb ik ook een eigen router maar juist met de reden dat ik de firewall zelf wil beheren en dat ik kan monitoren welk verkeer er richting mijn router gestuurd wordt.
Vandaag, 14:02 door Anoniem
Heb ik ook zo'n asus router.... in 2012... hahahahahaha...

Maar als je een ISP modem vervangt door een 12 jaar oude wifi router, dan vraag je ergens ook wel om p0wn2own wedstrijdje.

Sterker nog, die ligt nog te stoffen in mijn oude nachtkastje... staat waarschijnlijk wel een andere firmware op dan die brakke rommel van asus... heerlijke laptops, maar firmware in routers... sjonge, wat een kleuterniveau programmeerwerk is dat zeg.
Vandaag, 14:29 door Anoniem
Het NCSC maakt altijd goede en duidelijke analyses.. Daar kan de rest nog wat van leren met hun 'het was Rusland' zonder maar een dergelijke analyse vrij te geven...

Verder ook goede dankbetuiging met credits naar de (onbekende) personen die het botnetwerk hebben opgemerkt.
En 'Bovenal: De familie die ons team in hun huis verwelkomde en ons toestond om een forensische analyse uit te voeren in hun woonkamer'.

Het zal maar voor de deur staan...
Dan geloof je het bijna niet, een overheid instelling die wel bij de burger thuis komt, haha.
Vandaag, 16:48 door Anoniem
Wel altijd fijn dat er hier ook pannekoeken tusen zitten die niet verachil weten tussen een modem en een router en gaan zeggen over vrije modem keuze.

Gebruiken van modem maakt gewoon bijna geen ene reet uit van wie of wat je gebruikt. Het is de router deel wat het verkeer regeld. Bij ISP worden ze vaak als 1 apparaat geleverd, ik ben van de oude stempel en daardoor heb ik al een hekel aan 2 in 1 apparaten, is het ene stuj, dan heb je het andere ook niet meer om te gebruiken, dus ik heb modem en routwr gewoon los. Bij Delta heb ik dus een eigen modem moeten kiezen. En dan de router gedeelte, is leuk een alles in 1 apparaat van de ISP, maar daardoor zouden ze in theory, maar ook in praktijk als ze dat zouden willen, altijd met je mee kunnen neuzen met wat voor apparaten er op het netwerk zit gekoppeld en wie wat waar doet. Met een eigen routen kab met hooguit de data zien tussen de router en het internet en die welk apparaat wat doet. Naar mijn mening worden we al genoeg in de gaten gehouden en hier pas ik voor.

Dat zeggende te hebben, ja als router eigenaar met de eigen router is het wel belangrijk om de router regelmatig te laten checken op updates om hem wel up-to-date te houden. Maar dat is voor mij net zo logisch als elke dag moeten eten, drinken en slapen om je lichaam gezond te houden!
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.