image

NCSC ontdekt 150 besmette routers in Nederland die onderdeel van botnet zijn

woensdag 9 oktober 2024, 09:55 door Redactie, 22 reacties

Het Nationaal Cyber Security Centrum (NCSC) heeft in Nederland honderdvijftig ‘small office and home office’ routers (soho-routers) geïdentificeerd die onderdeel van botnets zijn. Het grootste deel daarvan bevindt zich in Zuid-Holland. Voor eigenaren van ASUS-routers heeft de overheidsinstantie via GitHub een script beschikbaar gemaakt om de aanwezigheid van kwaadaardige processen en bestanden op het apparaat te controleren.

De routers in kwestie zijn besmet met TheMoon-malware en Alogin-botnetmalware, zo laat het NCSC in een analyse weten. De malwarefamilies werden ontdekt tijdens onderzoek naar verdachte activiteiten op ASUS-netwerkrouters van bedrijven en consumenten. Zowel particulieren als bedrijven gebruiken deze routers voor hun internetverbinding.

"Het betreft hier expliciet de apparatuur die consumenten en bedrijven zelf openstellen richting het internet en niet netwerkapparatuur die verstrekt is door internetproviders", zo stelt het NCSC. Het verdachte internetverkeer kwam aan het licht doordat de ip-adressen van deze routers gerapporteerd werden wegens veelvuldige authenticatiepogingen op ssh-servers. Ook werd duidelijk dat deze routers deel uitmaakten van het Alogin-botnet dat uit besmette Asus-routers bestaat.

Het NCSC kon met toestemming van een eigenaar van een besmette ASUS-router de malware veilig stellen en vervolgens onderzoek doen. De analyse daarvan is een blogposting beschreven. Daarin doet de overheidsinstantie ook aanbevelingen, waaronder het tijdig installeren van firmware-updates, vervangen van end-of-life apparaten en het niet direct blootstellen van netwerkapparaten aan internet zonder juiste beveiligingsmaatregelen. Daarnaast werkt het NCSC samen met partners om contact op te nemen met en meldingen te sturen naar getroffen gebruikers.

Image

Reacties (22)
09-10-2024, 11:16 door Anoniem
Vrije modemkeuze komt met eigen verantwoordelijkheden.
09-10-2024, 12:15 door Anoniem
Het betreft hier expliciet de apparatuur die consumenten en bedrijven zelf openstellen richting het internet en niet netwerkapparatuur die verstrekt is door internetproviders", zo stelt het NCSC
Wat een dombo's. Hebben deze gasten de routers geleverd door de ISP vervangen dan?
09-10-2024, 12:15 door Anoniem
Door Anoniem: Vrije modemkeuze komt met eigen verantwoordelijkheden.

Yep.
Hoewel uit de analyse :

De eigenaar van deze router gaf het NCSC vrijwillig toegang tot de hardware voor forensisch onderzoek. De RT-AC66u router draaide op de laatste firmwareversie, was direct verbonden met het internet en het standaardwachtwoord was door de eigenaar veranderd bij de eerste installatie.

Het had waarschijnlijk nog beter gekund (packetfilter / geen management poorten), maar duidelijk niet alles fout gedaan.
09-10-2024, 12:24 door Anoniem
Het incident response onderzoek naar het Alogin-botnet leidde naar de eigenaar van een ASUS RT-AC66u router die een blootgestelde telnetpoort had met een alogin
Hoezo telnet denk ik dan en ook nog wereldwijd?
09-10-2024, 13:15 door Anoniem
Heb even gekeken, maar de IOC's zijn gelukkig bij mij niet aanwezig. Checken is altijd beter.
09-10-2024, 13:47 door Anoniem
Door Anoniem:
Door Anoniem: Vrije modemkeuze komt met eigen verantwoordelijkheden.

Yep.
Hoewel uit de analyse :

De eigenaar van deze router gaf het NCSC vrijwillig toegang tot de hardware voor forensisch onderzoek. De RT-AC66u router draaide op de laatste firmwareversie, was direct verbonden met het internet en het standaardwachtwoord was door de eigenaar veranderd bij de eerste installatie.

Het had waarschijnlijk nog beter gekund (packetfilter / geen management poorten), maar duidelijk niet alles fout gedaan.
Inloggen met wachtwoorden is een beetje dom. Moet toch wel min keys met passphrase zijn en het liefst ook zo iets als fail2ban ivm brute force attacks.
09-10-2024, 13:53 door _R0N_
Ik vraag me dan toch af wat de reden was dat deze mensen een andere router wilde dan die door de ISP was geleverd.

Zelf heb ik ook een eigen router maar juist met de reden dat ik de firewall zelf wil beheren en dat ik kan monitoren welk verkeer er richting mijn router gestuurd wordt.
09-10-2024, 14:02 door Anoniem
Heb ik ook zo'n asus router.... in 2012... hahahahahaha...

Maar als je een ISP modem vervangt door een 12 jaar oude wifi router, dan vraag je ergens ook wel om p0wn2own wedstrijdje.

Sterker nog, die ligt nog te stoffen in mijn oude nachtkastje... staat waarschijnlijk wel een andere firmware op dan die brakke rommel van asus... heerlijke laptops, maar firmware in routers... sjonge, wat een kleuterniveau programmeerwerk is dat zeg.
09-10-2024, 14:29 door Anoniem
Het NCSC maakt altijd goede en duidelijke analyses.. Daar kan de rest nog wat van leren met hun 'het was Rusland' zonder maar een dergelijke analyse vrij te geven...

Verder ook goede dankbetuiging met credits naar de (onbekende) personen die het botnetwerk hebben opgemerkt.
En 'Bovenal: De familie die ons team in hun huis verwelkomde en ons toestond om een forensische analyse uit te voeren in hun woonkamer'.

Het zal maar voor de deur staan...
Dan geloof je het bijna niet, een overheid instelling die wel bij de burger thuis komt, haha.
09-10-2024, 16:48 door Anoniem
Wel altijd fijn dat er hier ook pannekoeken tusen zitten die niet verachil weten tussen een modem en een router en gaan zeggen over vrije modem keuze.

Gebruiken van modem maakt gewoon bijna geen ene reet uit van wie of wat je gebruikt. Het is de router deel wat het verkeer regeld. Bij ISP worden ze vaak als 1 apparaat geleverd, ik ben van de oude stempel en daardoor heb ik al een hekel aan 2 in 1 apparaten, is het ene stuj, dan heb je het andere ook niet meer om te gebruiken, dus ik heb modem en routwr gewoon los. Bij Delta heb ik dus een eigen modem moeten kiezen. En dan de router gedeelte, is leuk een alles in 1 apparaat van de ISP, maar daardoor zouden ze in theory, maar ook in praktijk als ze dat zouden willen, altijd met je mee kunnen neuzen met wat voor apparaten er op het netwerk zit gekoppeld en wie wat waar doet. Met een eigen routen kab met hooguit de data zien tussen de router en het internet en die welk apparaat wat doet. Naar mijn mening worden we al genoeg in de gaten gehouden en hier pas ik voor.

Dat zeggende te hebben, ja als router eigenaar met de eigen router is het wel belangrijk om de router regelmatig te laten checken op updates om hem wel up-to-date te houden. Maar dat is voor mij net zo logisch als elke dag moeten eten, drinken en slapen om je lichaam gezond te houden!
09-10-2024, 18:00 door Anoniem
Door Anoniem: Wel altijd fijn dat er hier ook pannekoeken tusen zitten die niet verachil weten tussen een modem en een router en gaan zeggen over vrije modem keuze.

Gebruiken van modem maakt gewoon bijna geen ene reet uit van wie of wat je gebruikt. Het is de router deel wat het verkeer regeld. Bij ISP worden ze vaak als 1 apparaat geleverd, ik ben van de oude stempel en daardoor heb ik al een hekel aan 2 in 1 apparaten, is het ene stuj, dan heb je het andere ook niet meer om te gebruiken, dus ik heb modem en routwr gewoon los.

Nogal kul argumenten.

Het 'modem' deel is weinig meer dan een media converter en driver, en het is zonde/belachelijk om dat in een apart kastje te stoppen.

"Ik ben van de oude stempel en ik heb dus een losse CPU , losse MMU en losse FPU" . (yep, zo was dat ooit). En die zijn - volkomen terecht - op de CPU die geintegreerd.

"Ik ben van de oude stempel en heb ik losse diskcontroller" . (yep, echt de controller was ooit los - ST506). Zit nu op de drive, en de businterface is van "losse kaart" naar "op het moederbord" gegaan, en van losse chips naar "in de chipset"

Het "modem" deel van je router is doodgewoon een interface - bij glasvezel kan het een standaard ethernet/SFP poort zijn.
Als er nou _iets_ is wat normaal is als native interface op een router ...
Bij xDSL is het een xdsl chip die voor je router gewoon een 'seriele poort' presenteert .
Zeker als er een PPPoX sessie getermineerd moet worden is het netwerk technisch heel makkelijk als dat direct op de router aankomt . Het zijn wat vage hacks als dat van een dsl modem naar een router gevoerd moet worden.


Op je PC zitten tegenwoordig de ethernet poorten gewoon op het moederbord - was ook een tijd dat dat losse kaarten waren.

Alsof je er wat aan hebt dat je 'alleen maar' je modem moet vervangen als dat stuk is en niet de router.
Grosso modo kosten die dingen hetzelfde . En je ISP router is nog simpeler, want als die 'stuk' is moet je ISP een nieuwe sturen .

Je mag doen wat je wilt, maar deze rechtvaardiging voor je onderbuik voorkeur is gewoon achterhaalt.


Bij Delta heb ik dus een eigen modem moeten kiezen. En dan de router gedeelte, is leuk een alles in 1 apparaat van de ISP, maar daardoor zouden ze in theory, maar ook in praktijk als ze dat zouden willen, altijd met je mee kunnen neuzen met wat voor apparaten er op het netwerk zit gekoppeld en wie wat waar doet. Met een eigen routen kab met hooguit de data zien tussen de router en het internet en die welk apparaat wat doet. Naar mijn mening worden we al genoeg in de gaten gehouden en hier pas ik voor.

Dat was vast ook de reden van die mensen die zo nodig zelf hun asus router wilden 'beheren' in dit artikel.


Dat zeggende te hebben, ja als router eigenaar met de eigen router is het wel belangrijk om de router regelmatig te laten checken op updates om hem wel up-to-date te houden. Maar dat is voor mij net zo logisch als elke dag moeten eten, drinken en slapen om je lichaam gezond te houden!

Volgens de analyse _was_ de gehackte asus voorzien van "de laatste" firmware en had geen default password meer.
09-10-2024, 18:53 door Anoniem
Door _R0N_: Ik vraag me dan toch af wat de reden was dat deze mensen een andere router wilde dan die door de ISP was geleverd.

Zelf heb ik ook een eigen router maar juist met de reden dat ik de firewall zelf wil beheren en dat ik kan monitoren welk verkeer er richting mijn router gestuurd wordt.

Vrij simpel denk ik, als je weet hoe locked down de routers van kpn zijn / waren, dan wil je wel wat anders dan dat. Alleen al poorten open zetten voor bijv beveiligings cameras is al een ramp, en als je problemen hebt met internet laten ze altijd eerst de router resetten. Dus je snapt dat dan al snel een andere router word aanbevolen door de hobby it'er.

Daarnaast is het wifi van die routers ook niet al te best en in de tijd dat mensen nog met 1 alles in 1 kastje probeerden het netwerk te regelen, het liefst vanuit de meterkast, moest je ook wel wat beter apparatuur hebben dan die goedkope troep van de isp's.

En ook het overstappen naar een andere isp is zo een stuk makkelijker. Passthrough aanzetten en klaar, bij nieuwere modem routers gaat dat vaak zelfs automatisch.
09-10-2024, 18:55 door Anoniem
Door _R0N_: Ik vraag me dan toch af wat de reden was dat deze mensen een andere router wilde dan die door de ISP was geleverd.

Zelf heb ik ook een eigen router maar juist met de reden dat ik de firewall zelf wil beheren en dat ik kan monitoren welk verkeer er richting mijn router gestuurd wordt.

Vrij simpel denk ik, als je weet hoe locked down de routers van kpn zijn / waren, dan wil je wel wat anders dan dat. Alleen al poorten open zetten voor bijv beveiligings cameras is al een ramp, en als je problemen hebt met internet laten ze altijd eerst de router resetten. Dus je snapt dat dan al snel een andere router word aanbevolen door de hobby it'er.

Daarnaast is het wifi van die routers ook niet al te best en in de tijd dat mensen nog met 1 alles in 1 kastje probeerden het netwerk te regelen, het liefst vanuit de meterkast, moest je ook wel wat beter apparatuur hebben dan die goedkope troep van de isp's.

En ook het overstappen naar een andere isp is zo een stuk makkelijker. Passthrough aanzetten en klaar, bij nieuwere modem routers gaat dat vaak zelfs automatisch.
Door Anoniem: Heb ik ook zo'n asus router.... in 2012... hahahahahaha...

Maar als je een ISP modem vervangt door een 12 jaar oude wifi router, dan vraag je ergens ook wel om p0wn2own wedstrijdje.

Sterker nog, die ligt nog te stoffen in mijn oude nachtkastje... staat waarschijnlijk wel een andere firmware op dan die brakke rommel van asus... heerlijke laptops, maar firmware in routers... sjonge, wat een kleuterniveau programmeerwerk is dat zeg.
Door Anoniem: Heb ik ook zo'n asus router.... in 2012... hahahahahaha...

Maar als je een ISP modem vervangt door een 12 jaar oude wifi router, dan vraag je ergens ook wel om p0wn2own wedstrijdje.

Sterker nog, die ligt nog te stoffen in mijn oude nachtkastje... staat waarschijnlijk wel een andere firmware op dan die brakke rommel van asus... heerlijke laptops, maar firmware in routers... sjonge, wat een kleuterniveau programmeerwerk is dat zeg.
Door Anoniem: Heb ik ook zo'n asus router.... in 2012... hahahahahaha...

Maar als je een ISP modem vervangt door een 12 jaar oude wifi router, dan vraag je ergens ook wel om p0wn2own wedstrijdje.

Sterker nog, die ligt nog te stoffen in mijn oude nachtkastje... staat waarschijnlijk wel een andere firmware op dan die brakke rommel van asus... heerlijke laptops, maar firmware in routers... sjonge, wat een kleuterniveau programmeerwerk is dat zeg.

En die firmware was dan nog een verademing ten opzichte van Netgear
09-10-2024, 20:14 door Anoniem
Alleen jammer als je internet via Delta hebt en je een eigen roiter erachter hebt, je deze niet kan instellen als DHCP-router maar enkel als accespoint kan gebruiken. Wordt tijd dat het je het modem van delta(nokia) als bridge kan instellen!! Als accesspoint vervallen namelijk een hoop functies van je router.(Heb er eentje van Asus)
09-10-2024, 21:14 door Anoniem
Door Anoniem: Het NCSC maakt altijd goede en duidelijke analyses.. Daar kan de rest nog wat van leren met hun 'het was Rusland' zonder maar een dergelijke analyse vrij te geven...

Verder ook goede dankbetuiging met credits naar de (onbekende) personen die het botnetwerk hebben opgemerkt.
En 'Bovenal: De familie die ons team in hun huis verwelkomde en ons toestond om een forensische analyse uit te voeren in hun woonkamer'.

Het zal maar voor de deur staan...
Dan geloof je het bijna niet, een overheid instelling die wel bij de burger thuis komt, haha.

Haha, het kan dus wel :-)

Die blogpost die ze gemaakt hebben, is ook leuk om te lezen. Mooi dat er ook dit soort dingen gebeuren. Dan hoeven we niet alleen te mopperen op de overheid.
09-10-2024, 21:26 door Anoniem
Door Anoniem:
Het betreft hier expliciet de apparatuur die consumenten en bedrijven zelf openstellen richting het internet en niet netwerkapparatuur die verstrekt is door internetproviders", zo stelt het NCSC
Wat een dombo's. Hebben deze gasten de routers geleverd door de ISP vervangen dan?
Hoezo dombo's? Wat is er mis met een eigen router/firewall als je die goed beheert?

Modems van providers zijn ook niet hack-proof, zie bijvoorbeeld deze case: https://www.reuters.com/technology/cybersecurity/hundreds-thousands-us-internet-routers-destroyed-newly-discovered-2023-hack-2024-05-30/

Ik durf zelfs te stellen dat door providers geleverde modems een groter risico op maatschappelijke ontwrichting kennen, dan modems die consumenten o.b.v. vrije modemkeuze aanschaffen. Immers, als het modem van een grote provider een kwetsbaarheid heeft en het wordt uitgebuit, kan iemand het halve land platleggen. Met vrije modemkeuze is zo'n scenario bijna niet te doen, je moet immers van tientallen verschillende merken en types modems kwetsbaarheden vinden en die vervolgens gelijktijdig kunnen uitbuiten.
09-10-2024, 23:42 door Anoniem
ik wissel af en toe van provideren dan moet ik alle smart stekkers etc opnieuw instellen , daarom voorkeur eigen apparaat, maar dat wordt niet heel eenvoudig gemaakt, voor de gemiddelde consument is het beheer bijna niet goed te doen
10-10-2024, 14:49 door Anoniem
Door Anoniem:
Door Anoniem:
Het betreft hier expliciet de apparatuur die consumenten en bedrijven zelf openstellen richting het internet en niet netwerkapparatuur die verstrekt is door internetproviders", zo stelt het NCSC
Wat een dombo's. Hebben deze gasten de routers geleverd door de ISP vervangen dan?
Hoezo dombo's? Wat is er mis met een eigen router/firewall als je die goed beheert?

Modems van providers zijn ook niet hack-proof, zie bijvoorbeeld deze case: https://www.reuters.com/technology/cybersecurity/hundreds-thousands-us-internet-routers-destroyed-newly-discovered-2023-hack-2024-05-30/

Ik durf zelfs te stellen dat door providers geleverde modems een groter risico op maatschappelijke ontwrichting kennen, dan modems die consumenten o.b.v. vrije modemkeuze aanschaffen. Immers, als het modem van een grote provider een kwetsbaarheid heeft en het wordt uitgebuit, kan iemand het halve land platleggen. Met vrije modemkeuze is zo'n scenario bijna niet te doen, je moet immers van tientallen verschillende merken en types modems kwetsbaarheden vinden en die vervolgens gelijktijdig kunnen uitbuiten.
Dan ken jij het niveau van de gemiddelde consument niet. Ik ben geen fan van de KPN maar met die fritzbox van ze is niks mis mee. Lijkt mij veiliger dan als al die digibeten zelf een router zouden moeten aanschaffen en configureren. Gaat hem niet worden. Ze weten al niet bij welke winkel ze moeten zijn.
10-10-2024, 15:31 door Anoniem
Door Anoniem: ik wissel af en toe van provideren dan moet ik alle smart stekkers etc opnieuw instellen , daarom voorkeur eigen apparaat, maar dat wordt niet heel eenvoudig gemaakt, voor de gemiddelde consument is het beheer bijna niet goed te doen

Ik snap je probleem niet .

Ook op provider routers kun je Wifi SSID+password instellen, dus als je dat hetzelfde instelt bij je nieuwe provider snap ik niet waarom je in je huisnetwerk nog wat zou moeten aanpassen.
10-10-2024, 22:30 door Anoniem
Door Anoniem: Wel altijd fijn dat er hier ook pannekoeken tusen zitten die niet verachil weten tussen een modem en een router en gaan zeggen over vrije modem keuze.

Gebruiken van modem maakt gewoon bijna geen ene reet uit van wie of wat je gebruikt. Het is de router deel wat het verkeer regeld. Bij ISP worden ze vaak als 1 apparaat geleverd, ik ben van de oude stempel en daardoor heb ik al een hekel aan 2 in 1 apparaten, is het ene stuj, dan heb je het andere ook niet meer om te gebruiken, dus ik heb modem en routwr gewoon los. Bij Delta heb ik dus een eigen modem moeten kiezen. En dan de router gedeelte, is leuk een alles in 1 apparaat van de ISP, maar daardoor zouden ze in theory, maar ook in praktijk als ze dat zouden willen, altijd met je mee kunnen neuzen met wat voor apparaten er op het netwerk zit gekoppeld en wie wat waar doet. Met een eigen routen kab met hooguit de data zien tussen de router en het internet en die welk apparaat wat doet. Naar mijn mening worden we al genoeg in de gaten gehouden en hier pas ik voor.

Dat zeggende te hebben, ja als router eigenaar met de eigen router is het wel belangrijk om de router regelmatig te laten checken op updates om hem wel up-to-date te houden. Maar dat is voor mij net zo logisch als elke dag moeten eten, drinken en slapen om je lichaam gezond te houden!
Ik heb liever ook een losse GPU, Netwerkkaart en een losse floating point CPU in mijn PC.
10-10-2024, 22:32 door Anoniem
Door Anoniem:
Door Anoniem: ik wissel af en toe van provideren dan moet ik alle smart stekkers etc opnieuw instellen , daarom voorkeur eigen apparaat, maar dat wordt niet heel eenvoudig gemaakt, voor de gemiddelde consument is het beheer bijna niet goed te doen

Ik snap je probleem niet .

Ook op provider routers kun je Wifi SSID+password instellen, dus als je dat hetzelfde instelt bij je nieuwe provider snap ik niet waarom je in je huisnetwerk nog wat zou moeten aanpassen.
Omdat bijvoorbeeld KPN laatst met een upgrade netwerken heeft gereset?
De meeste helemaal niet een provider wifi iedere keer willen aanpassen?
Ze ook eventueel de extra wifi punten willen en moeten aanpassen?
11-10-2024, 08:37 door Anoniem
Door Anoniem:
Het betreft hier expliciet de apparatuur die consumenten en bedrijven zelf openstellen richting het internet en niet netwerkapparatuur die verstrekt is door internetproviders", zo stelt het NCSC
Wat een dombo's. Hebben deze gasten de routers geleverd door de ISP vervangen dan?

Heb jaren lang va nde ISP een EOL Router gehad naar herhaald aandringen geen vervanging....
Daarom maar van ISP geswitched.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.