Cybersecurityonderzoekers hebben een nieuw botnet blootgelegd dat is ontworpen voor gedistribueerde denial-of-service (DDoS)-aanvallen. Het botnet, Masjesu genaamd, wordt sinds 2023 via Telegram aangeboden als een DDoS-for-hire dienst en richt zich op een breed scala aan IoT-apparaten, waaronder routers en gateways met verschillende architecturen.
Masjesu is gebouwd voor langdurige aanwezigheid en lage zichtbaarheid. Het vermijdt bewust IP-adressen die op zwarte lijsten staan, zoals die van het Amerikaanse ministerie van Defensie, om zo detectie en verwijdering te voorkomen. Het botnet gebruikt XOR-gebaseerde encryptie om strings, configuraties en payloads te verbergen, waardoor het ook bekendstaat als XorBot. De eerste documentatie kwam van de Chinese beveiligingsleverancier NSFOCUS in december 2023, die het koppelde aan een operator met de naam "synmaestro".
In een latere versie, waargenomen in 2024, zijn twaalf nieuwe exploits toegevoegd om routers, camera’s, DVR’s en NVR’s van fabrikanten als D-Link, Huawei, NETGEAR en TP-Link aan te vallen en zo toegang te verkrijgen. Ook zijn er nieuwe modules toegevoegd voor het uitvoeren van DDoS-floodaanvallen. NSFOCUS meldde in november 2024 dat XorBot snel groeit en steeds meer IoT-apparaten infecteert. Daarbij worden sociale mediakanalen zoals Telegram ingezet voor werving en promotie van de dienst.
Recente analyses van Trellix tonen aan dat Masjesu volumetrische DDoS-aanvallen kan uitvoeren, gericht op content delivery netwerken, game-servers en bedrijven. De aanvallen komen vooral vanuit landen als Vietnam, Oekraïne, Iran, Brazilië, Kenia en India, waarbij bijna de helft van het verkeer uit Vietnam afkomstig is. Na infectie opent de malware een vaste TCP-poort (55988) om directe verbinding met de aanvaller mogelijk te maken. Vervolgens zorgt het voor persistente aanwezigheid, negeert het beëindigingssignalen, stopt het concurrerende processen zoals wget en curl, en ontvangt het opdrachten van een externe server om DDoS-aanvallen uit te voeren.
Masjesu beschikt ook over zelfverspreidende functies, waarmee het willekeurige IP-adressen scant op open poorten en nieuwe apparaten aan het botnet toevoegt. Een opvallend doelwit zijn Realtek-routers, die worden gescand op poort 52869, een bekende kwetsbaarheid die ook door andere botnets wordt misbruikt. Het botnet vermijdt het aanvallen van gevoelige organisaties om juridische problemen te voorkomen, wat bijdraagt aan de langdurige overleving van de malware.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *