C’è un pericoloso malware per dispositivi Linux usato per provocare DDoS e che sfrutta… Telnet?!

Linux Malware

Lo so, lo so, la maggioranza dei lettori dopo aver letto il titolo di questo articolo avrà pensato: “sì ma se nel 2024 hai ancora telnet attivo allora te le cerchi, non è insicurezza, è deficienza” e penso che si potrebbe essere abbondantemente d’accordo con l’affermazione.

Eppure.

ArsTechnica ha descritto in un recente articolo un worm (quindi un malware in grado di auto replicarsi) basato su Mirai, un botnet malware che è una vecchia conoscenza che infetta server, router, webcam e tutta una serie di device IoT (Internet of Things).

La pubblicazione del codice di Mirai, che nel 2016 aveva fatto enormi danni in termini di attacchi denial-of-service, ha consentito a dei gruppi criminali di creare delle varianti (in pieno spirito open-source, che diamine!) del prodotto che sono culminate nell’attacco descritto.

E come si sparge l’infezione? Manco a dirlo, mediante Telnet. Di fatto viene effettuato uno scan di tutta internet alla ricerca di server o device che abbiano telnet aperto, e una volta identificate eventuali vittime, attraverso un brute forcing della password il device viene infettato diventando parte di una botnet chiamata NoaBot.

Vero, verissimo, storia trita e ritrita, eppure l’entità dell’infezione appare enorme e sì, siamo nel 2024, ma questo grafico pubblicato nell’articolo del blog di Akamai raccontato da ArsTecnica, pare raccontare un’altra storia:

Graph of the malware's activity over time. The graph starts a little before January 2023 and ends a bit after November 2023.
Grafico dell’attività del malware

Akamai, nel raccontare i dettagli dell’infezione, si pronuncia così:

On the surface, NoaBot isn’t a very sophisticated campaign—it’s ‘just’ a Mirai variant and an XMRig cryptominer, and they’re a dime a dozen nowadays, however, the obfuscations added to the malware and the additions to the original source code paint a vastly different picture of the threat actors’ capabilities.

All’apparenza NoaBot non è una campagna molto sofisticata: è “solo” una variante Mirai e un cryptominer XMRig, e al giorno d’oggi se ne trovano una dozzina, tuttavia, gli offuscamenti aggiunti al malware e le aggiunte alla fonte originale del codice dipingono un quadro molto diverso delle capacità degli autori delle minacce.

L’articolo prosegue con un’analisi dettagliata e tecnica dell’infezione e, in ultima istanza mostra il grado di esposizione dell’infezione, a livello mondiale:

A geographical heat map of NoaBot attack sources. There's uniform activity levels across Europe, US, South America and Asia. The only spot with increased activity levels is in central China.
Mappa dell’attività di NoaBot

Insomma, è Telnet, è una cosa che non dovrebbe esistere più, eppure la situazione è seria, ai limiti del tragico. Di strada da fare per l’educazione alla sicurezza ce n’è davvero ancora moltissima.

790f89849d535c46ddf9fb9b8fa033b4?s=150&d=mp&r=g
Raoul Scarazzini

Da sempre appassionato del mondo open-source e di Linux nel 2009 ho fondato il portale Mia Mamma Usa Linux! per condividere articoli, notizie ed in generale tutto quello che riguarda il mondo del pinguino, con particolare attenzione alle tematiche di interoperabilità, HA e cloud.
E, sì, mia mamma usa Linux dal 2009.

Fonte: https://www.miamammausalinux.org/2024/01/ce-un-pericoloso-malware-per-dispositivi-linux-usato-per-provocare-ddos-e-che-sfrutta-telnet/

Visited 13 times, 1 visit(s) today
Se vuoi sostenerci, puoi farlo acquistando qualsiasi cosa dai diversi link di affiliazione che abbiamo nel nostro sito o partendo da qui oppure alcune di queste distribuzioni GNU/Linux che sono disponibili sul nostro negozio online, quelle mancanti possono essere comunque richieste, e su cui trovi anche PC, NAS e il ns ServerOne. Se ti senti generoso, puoi anche donarmi solo 1€ o più se vuoi con PayPal e aiutarmi a continuare a pubblicare più contenuti come questo. Grazie!

Hai dubbi o problemi? Ti aiutiamo noi!

Se vuoi rimanere sempre aggiornato, iscriviti al nostro canale Telegram.
Se vuoi ricevere supporto per qualsiasi dubbio o problema, iscriviti alla nostra community Facebook o gruppo Telegram.
Cosa ne pensi? Fateci sapere i vostri pensieri nei commenti qui sotto.
Ti piace quello che leggi? Per favore condividilo con gli altri.
Amazon Music
Scopri le ultime offerte per dischi ssd su Acquista su Amazon
Scopri le ultime offerte per memorie RAM DDR su Acquista su Amazon
Scopri le ultime offerte per Chromebook su Acquista su Amazon
Scopri le ultime offerte per Raspberry su Acquista su Amazon

Potrebbero interessarti anche...

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito usa Akismet per ridurre lo spam. Scopri come i tuoi dati vengono elaborati.