Onderzoekers van Fortinet hebben een botnet ontdekt dat DD-WRT-routers infecteert via een beveiligingslek dat al vijf jaar bekend is. Het botnet, genaamd C0XMO, maakt misbruik van een kwetsbaarheid die in maart 2021 werd gewaarschuwd en geregistreerd als CVE-2021-27137. Deze kwetsbaarheid maakt het mogelijk voor een ongeauthenticeerde aanvaller om een buffer overflow te veroorzaken, wat kan leiden tot het uitvoeren van eigen code op de router.

DD-WRT is een op Linux gebaseerd besturingssysteem dat vaak wordt gebruikt om routers te voorzien van extra functionaliteiten. Voor het misbruiken van deze kwetsbaarheid moet Universal Plug and Play (UPnP) ingeschakeld zijn, wat standaard bij DD-WRT niet het geval is. Het botnet C0XMO infecteert routers via dit beveiligingslek en verwijdert daarbij eventueel aanwezige andere malware. Vervolgens worden de geïnfecteerde routers ingezet voor het uitvoeren van ddos-aanvallen op websites en het zoeken naar andere kwetsbare routers om te besmetten. Naast het gebruik van exploits voor kwetsbaarheden voert C0XMO ook bruteforce-aanvallen uit via Telnet en SSH om toegang te verkrijgen.