Los grupos de delitos cibernéticos han estado explotando vulnerabilidades en grabadoras de video digital (DVR) hechas por el proveedor de soluciones de vigilancia con sede en Taiwán LILIN para aumentar el tamaño de sus botnets.
Los investigadores de la firma china de ciberseguridad Qihoo 360 comenzaron a ver ataques a fines de agosto de 2019. El proveedor lanzó actualizaciones de firmware que deberían corregir los defectos explotados el 14 de febrero, pero las vulnerabilidades tenían un estado de día cero hasta esta fecha.
Según los investigadores, los DVR de LILIN son vulnerables a los ataques debido a credenciales codificadas, credenciales predeterminadas y la presencia de fallas de inyección de comandos. Las vulnerabilidades de inyección de comandos afectan tres parámetros: NTPUpdate, FTP y NTP.
Qihoo 360 detectó el malware Chalubo que explotaba la vulnerabilidad NTPUpdate en agosto de 2019, luego vio el malware FBot ( Satori ) explotando las fallas FTP y NTP el 11 de enero, y finalmente notó ataques de Moobot a través de la vulnerabilidad FTP el 26 de enero.
Estas piezas de malware, todas basadas en el notorio Mirai y permiten a los cibercriminales lanzar ataques distribuidos de denegación de servicio (DDoS), explotaron las vulnerabilidades de día cero de LILIN para propagarse. En algunos casos, la explotación implica tanto el uso de credenciales predeterminadas o codificadas como las vulnerabilidades de inyección de comandos.
LILIN dice que ha publicado actualizaciones de firmware para abordar las vulnerabilidades y ha aconsejado a los clientes que cambien los nombres de usuario y contraseñas predeterminados, así como los puertos de comunicación.
Las organizaciones preocupadas de que sus DVR puedan haber sido atacadas pueden verificar los indicadores de compromiso ( IoC ) puestos a disposición por Qihoo 360.
No está claro cuántos dispositivos se han visto comprometidos, pero LILIN ha existido durante 40 años y sus productos se utilizan en todo el mundo. Sus dispositivos de vigilancia también se venden bajo otras marcas.
No es raro que las botnets de IoT apunten a dispositivos de videovigilancia, especialmente porque muchos de estos productos están plagados de vulnerabilidades serias y fáciles de explotar .
Fuente: securityweek.com

0 Comentarios