Horse Shell: pericolosa backdoor per router TP-Link

Horse Shell: pericolosa backdoor per router TP-Link

Horse Shell è una pericolosa backdoor nascosta in versioni modificate dei firmware per router TP-Link, installate dal gruppo cinese Camaro Dragon.
Horse Shell: pericolosa backdoor per router TP-Link
Horse Shell è una pericolosa backdoor nascosta in versioni modificate dei firmware per router TP-Link, installate dal gruppo cinese Camaro Dragon.

I ricercatori di Check Point hanno rilevato una serie di attacchi effettuati dal gruppo cinese Camaro Dragon contro alcune organizzazioni europee. I cybercriminali sono riusciti ad installare nei router TP-Link un firmware infetto che nasconde la backdoor Horse Shell. Il firmware può essere facilmente adattato per i router di altri produttori.

Gli esperti di Check Point non hanno individuato come avviene l’infezione iniziale. Probabilmente i cybercriminali hanno sfruttato note vulnerabilità o effettuato un attacco di forza bruta per scoprire le credenziali di amministratore (spesso gli utenti lasciato quelle predefinite). Dopo aver ottenuto l’accesso all’interfaccia web del router è possibile caricare il firmware infetto.

Questa versione impedisce di ripristinare il firmware legittimo, in quanto nasconde la pagina per il caricamento. I cybercriminali hanno aggiunto diversi file, eseguiti con uno script, relativi alle tre principali funzionalità della backdoor Horse Shell: accesso remoto, trasferimento di file e comunicazione tramite tunneling SOCKS.

Il malware invia anche varie informazioni al server C2 (command and control), tra cui nome utente, versione del sistema operativo, architettura della CPU, quantità di RAM, indirizzi IP e MAC. La persistenza viene ottenuta con una remote shell che consente l’accesso al router tramite connessione Telnet.

La funzionalità di trasferimento dei file permette di installare altri moduli, rubare dati e diffondere l’infezione attraverso la rete locale. Per rilevare Horse Shell è necessario un completo monitoraggio del traffico. Gli utenti devono inoltre installare l’ultima versione del firmware e utilizzare password più robuste (non quelle predefinite che sono note a tutti).

Questo articolo contiene link di affiliazione: acquisti o ordini effettuati tramite tali link permetteranno al nostro sito di ricevere una commissione nel rispetto del codice etico. Le offerte potrebbero subire variazioni di prezzo dopo la pubblicazione.
Link copiato negli appunti

Ti potrebbe interessare

Pubblicato il
17 mag 2023
Link copiato negli appunti