Aktuelles, Branche - geschrieben von cp am Samstag, September 29, 2018 18:13 - noch keine Kommentare
IoT Botnet: Hide and Seek mit neuen Funktionen
Nutzung der ADB-over-Wi-Fi-Schnittstelle, um Tausende von Android-Geräten zu infiltrieren
[datensicherheit.de, 29.09.2018] Hide and Seek, ein neues IoT Botnet, das Anfang Januar vom Bitdefender Honeypot-System entdeckt wurde, hat schnell Bekanntheit erlangt. Innerhalb weniger Tage hat es über 90.000 Geräte in einem großen Botnet gesammelt. Während die erste Variante Brute-Force-Angriffe über den Telnet-Dienst durchführte, um sich in Geräte zu booten, wurden später durch weitere Updates neue Command Injection Exploits in der Webschnittstelle eines Geräts ausgelöst, die die Möglichkeiten des Botnets auf IPTV-Kameras erweiterten.
Nutzung einer Schnittstelle zur Fehlerbehebung
Nun wurden neue Tricks bei Hide and Seek entdeckt: Indem die Android-Debug-Bridge-(ADB)-over-Wi-Fi-Schnittstelle in Android-Geräten genutzt wird, die Entwickler normalerweise zur Fehlerbehebung verwenden, erhält das Botnet neue Zugriffsmöglichkeiten. Obwohl diese Funktion eigentlich standardmäßig deaktiviert ist, werden einige Android-Geräte mit aktiviertem Gerät ausgeliefert. So werden Benutzer praktisch über die ADB-Schnittstelle, die über den TCP-Port 5555 zugänglich ist, einer Remote-Verbindung ausgesetzt. Jede Remote-Verbindung zum Gerät wird nicht authentifiziert und ermöglicht den Shell-Zugriff, so dass Angreifer praktisch jede Aufgabe im Administratormodus ausführen können.
Die Offenlegung dieses Protokolls über das Internet ohne Authentifizierung ist verblüffend und störend zugleich – es ist keine Schwachstelle im Android-Betriebssystem selbst, sondern eine Funktion, die der Hersteller beim Versand von Geräten einfach vernachlässigt haben könnte.
Große Masse an Geräten könnte hinzukommen
Die Angreifbarkeit von Android-Geräten über die ADB-over-Wi-Fi-Funktion wurde Anfang Juni entdeckt, muss aber noch behoben werden. Das Problem wurde Anfang Juni erstmals von einem Kryptowährungs-Miner missbraucht. Angreifer können so Funktionen mit nicht authentifizierten „root“- oder Administratormodus-Privilegien auf einigen Geräten im Hintergrund installieren und ausführen.
Das Hide and Seek Botnet hat bereits eine große Menge von Geräten infiziert und diese jüngste Erweiterung könnte es ihm ermöglichen, mindestens weitere 40.000 neue Geräte hinzuzufügen. Das zeigt eine Suche in Shodan. Während sich die meisten potenziell betroffenen Geräte wohl in Taiwan, Korea und China befinden, scheinen auch einige in den Vereinigten Staaten und Russland betroffen zu sein.
Einige dieser Geräte können direkt ins Internet gehen, während andere hinter Routern versteckt sein können. Dies macht sie jedoch nicht immun, da Router zu den verwundbarsten mit dem Internet verbundenen Geräten gehören, die laut Bitdefenders Forschung 59,45 Prozent der Top 10 der am meisten gefährdeten Geräte ausmachen. Dies bedeutet, dass die Anzahl der potenziell betroffenen Geräte deutlich höher sein könnte als die von Shodan geschätzten 40.000.
Praktisch alle Geräte mit aktiviertem ADB per WLAN betroffen
Sicher ist, dass nicht nur auf Android-basierte Smartphones betroffen sind – auch Smart TVs, DVRs und praktisch jedes andere Gerät, das ADB per WLAN aktiviert hat, könnte betroffen sein. Angesichts dieser Erkenntnisse wird deutlich, dass die Betreiber von Hide and Seek ihrer Malware ständig neue Funktionen hinzufügen, um so viele Geräte wie möglich zu „versklaven“. Gleichzeitig bleibt der wahre Zweck von Hide and Seek bislang unbekannt.
Weitere Informationen zum Thema:
Bitdefender Labs Blog
Aktuelle Erkenntnissen zum IoT Botnet Hide and Seek
datensicherheit.de, 10.09.2018
Multi-Exploit-Botnets Mirai und Gafgyt zielen auf IoT- und Linux-Geräte
datensicherheit.de, 08.09.2018
Studie: Wenig Mitspracherecht bei IoT-Entscheidungen für Sicherheitsverantwortliche
datensicherheit.de, 07.09.2018
Kooperation beim Schutz des Industrial Internet of Things
datensicherheit.de, 31.08.2018
CAST-Workshop: IoT – Anforderungen und Herausforderungen an die IT-Sicherheit
datensicherheit.de, 30.07.2018
Studie: Unternehmen vernachlässigen IoT-Sicherheit
datensicherheit.de, 29.06.2018
Ransomware der Dinge: Das IoT-Gerät als Geisel
datensicherheit.de, 09.12.2016
CISO Security Studie: Über 80 Prozent der Unternehmen mit IT-Sicherheits-Strategie
datensicherheit.de, 29.11.2016
Unternehmens-IT: Leichtsinnige Trägheit lädt Mirai-Schadsoftware geradezu ein
Aktuelles, Experten, Studien - Apr. 5, 2025 19:04 - noch keine Kommentare
Bekämpfung terroristischer Online-Inhalte: Transparenzbericht 2024 erschienen
weitere Beiträge in Experten
- ClickFix: Logpoint warnt vor Social-Engineering-Kampagne
- Cyberangriffe: Threat Intelligence als Schlüssel zur frühzeitigen Erkennung und Abwehr
- IT in Krankenhäusern: SIT-Sicherheitsstudie deckt signifikante Schwachstellen auf
- Litfaßsäule 4.0: Resiliente Krisenkommunikation in Darmstadt
- 14. Deutscher Seniorentag 2025: DsiN-Forderung nach Stärkung Digitaler Teilhabe
Aktuelles, Branche, Gastbeiträge - Apr. 5, 2025 16:35 - noch keine Kommentare
ClickFix: Logpoint warnt vor Social-Engineering-Kampagne
weitere Beiträge in Branche
- Cyberangriffe: Threat Intelligence als Schlüssel zur frühzeitigen Erkennung und Abwehr
- Web-Seminar am 10. April 2025: NIS-2 als Teil eines integrierten Managementsystems
- Digitale Souveränität Europas: IT-Sicherheit „Made in EU“ als Basis
- Google Play Store: Hunderte bösartige Apps aufgespürt
- Nur 4 Länder verbesserten sich 2024: Europas Datenschutz weiter im Krisenmodus
Branche, Umfragen - Dez. 21, 2020 21:46 - noch keine Kommentare
Threat Hunting: Bedeutung und Wertschätzung steigt
weitere Beiträge in Service
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen
- TeleTrusT-Umfrage: „IT-Sicherheit im Home Office“
- Cybersicherheit: SANS-Studie zu Frauen in Führungspositionen
Kommentieren