Wereldwijd zijn wifi-routers van onder andere D-Link, Netgear, TP-Link en Zyxel geïnfecteerd met de AVrecon-malware, waarschuwt de FBI. De Amerikaanse opsporingsdienst raadt eigenaren aan een patchschema op te stellen om regelmatig te controleren op firmware-updates en deze direct te installeren, aangezien veel routers geen automatische updatefunctie hebben.
De besmette routers werden via de inmiddels offline gehaalde SocksEscort-proxydienst aangeboden, waarmee gebruikers hun internetverkeer konden laten lopen. De FBI meldt dat AVrecon op routers en ip-camera's in 163 landen is aangetroffen en in staat is om ruim twaalfhonderd modellen van fabrikanten als Cisco, D-Link, Hikvision, MicroTik, Netgear, TP-Link en Zyxel te infecteren. Aanvallers maken hierbij gebruik van kritieke kwetsbaarheden, zowel in end-of-life apparaten zonder updates als in apparaten waarbij patches niet zijn toegepast.
Bij sommige besmette apparaten installeerden de aanvallers aangepaste firmware om toegang te behouden. Ook werden functies om het apparaat te updaten of te flashen uitgeschakeld, wat het verwijderen van de malware bemoeilijkt. Hoewel bij sommige apparaten een reboot volstaat om de malware te verwijderen, zijn er gevallen bekend waarbij de infectie via dezelfde kwetsbaarheden direct terugkeert. Naast het fungeren als proxy worden besmette routers en ip-camera's ook ingezet om andere kwetsbare apparaten te scannen.
De FBI adviseert eigenaren van routers en andere IoT-apparaten om firmware-updates tijdig te installeren en een patchschema te hanteren. Daarnaast wordt aangeraden om SOHO-routers en IoT-apparaten te monitoren, te isoleren en de toegang te beperken. End-of-life apparaten dienen vervangen te worden om risico’s te beperken.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *