WLAN-Router: „Regelmäßig ausschalten“ – Experten warnen vor speziellem Problem

Entdeckt hatte man die Schadsoftware bei WLAN-Routern von Unternehmen, kleinen Büros und Heimbüros. Sie dient Kriminellen dazu, Informationen zu überwachen, die darüber laufen, und dabei Authentifizierungsinformationen zu stehlen.

WLAN-Router: Das ist über Cuttlefish bekannt

Fachleute von Black Lotus Labs (Lumen Technologies) haben die Malware untersucht und berichten, dass Cuttlefish einen Proxy- oder VPN-Tunnel auf dem kompromittierten WLAN-Router erstellt, um Daten unauffällig zu extrahieren und dabei Sicherheitsmaßnahmen umgeht, die ungewöhnliche Anmeldungen erkennen. Zudem ist die Schadsoftware dazu in der Lage, DNS- und HTTP-Hijacking innerhalb privater IP-Bereiche durchzuführen, die interne Kommunikation zu stören und möglicherweise weitere Nutzdaten einzuschleusen.

„Unsere Analyse deutet darauf hin, dass diese Malware mindestens seit dem 27. Juli 2023 aktiv ist. […] Diese letzte Kampagne lief von Oktober 2023 bis April 2024. Das Infektionsmuster war einzigartig, da 99 % der Infektionen in der Türkei stattfanden und hauptsächlich von zwei Telekommunikationsanbietern stammten. […] Zu den wenigen nicht-türkischen Opfern gehörten IP-Adressen von Kunden, die wahrscheinlich mit globalen Satellitentelefonanbietern verbunden sind, sowie ein potenzielles Rechenzentrum in den USA“, erklärte man zur gegenwärtige Zielgruppe der Angriffe.

Lesetipp: Wer das mit dem WLAN-Router tut, verschlechtert sein Internet

So geht die Malware vor

Ist ein WLAN-Router erst einmal durch Cuttlefish infiziert, werden verschiedene Prozesse ausgelöst. Wie ein Gerät erstinfiziert wird, ist derzeit allerdings noch nicht bekannt. Man vermutet die Ausnutzung bekannter Schwachstellen oder eine Erzwingung von Zugangsdaten.

Liegt der Zugang zu einem WLAN-Router vor, wird ein Bash-Skript („s.sh“) ausgeführt, das damit beginnt, hostbasierte Daten zu sammeln, einschließlich Details über Verzeichnislisten, laufende Prozesse und aktive Verbindungen. Das Skript lädt dann die primäre Cuttlefish-Payload, also den Anteil der Software, der den eigentlichen Schaden auf dem Gerät anrichtet, herunter und führt sie aus.

Diese wird in den Speicher geladen, um die Entdeckung zu umgehen, während die heruntergeladene Datei aus dem Dateisystem gelöscht wird. Wie Black Lotus Labs weiter berichtet, ist Cuttlefish in verschiedenen Builds verfügbar, die für alle wichtigen Router-Architekturen ausgelegt sind.

Lesetipp: Dieser WLAN-Router „kann so viel wie ein Kühlschrank verbrauchen“

Aktive Datenüberwachung

Nach der Ausführung ist Cuttlefish über einen Filter in der Lage, alle Verbindungen über den WLAN-Router zu überwachen. Erkennt die Malware bestimmte Daten, führt sie eine Aktion aus, die auf Regeln basiert, die wiederum regelmäßig vom Server der Kriminellen aktualisiert werden.

Die Malware sucht dabei im Datenverkehr nach Anmeldeinformationen wie Benutzernamen, Passwörtern und Token, insbesondere, wenn diese mit öffentlichen Cloud-Diensten wie Alicloud, AWS, Digital Ocean, CloudFlare und BitBucket verbunden sind. „Dies hat unsere Aufmerksamkeit erregt, da viele dieser Dienste zum Speichern von Daten verwendet werden, die sich sonst im Netzwerk befinden“, erklärt der Bericht von Black Lotus Labs.

„Das Erfassen von Anmeldeinformationen während der Übertragung könnte es den Bedrohungsakteuren ermöglichen, Daten von Cloud-Ressourcen zu kopieren, die nicht über die gleiche Art von Protokollierung oder Kontrollen verfügen wie herkömmliche Netzwerkperimeter.“

Lesetipp: Bei 17 FritzBox-Routern sollte man den Stecker ziehen

Dazu wird Betroffenen geraten

Auch wenn die Gefahr, in Deutschland damit konfrontiert zu werden, aktuell nicht gegeben scheint, kann man präventiv auf verschiedene Maßnahmen zurückgreifen, um den Befall von WLAN-Routern zu verhindern. So raten die Expert*innen beispielsweise dazu, die Geräte regelmäßig neu zu starten und Sicherheitsupdates und Patches zu installieren.

Ebenso sei es wichtig, die Geräte „regelmäßig auszuschalten, um gespeicherte Malware-Muster zu entfernen. Wir empfehlen außerdem, die Geräte zu ersetzen, sobald sie das Ende ihrer Lebensdauer erreicht haben und nicht mehr unterstützt werden“, heißt es von Black Lotus Labs weiter.

wlan-router: „regelmäßig ausschalten“ – experten warnen vor speziellem problem

WLAN Router

Quellen: Black Lotus Labs

Seit dem 24. Februar 2022 herrscht Krieg in der Ukraine. Hier kannst du den Betroffenen helfen.

OTHER NEWS

9 minutes ago

R28m grant to look at immune systems of HIV-positive moms, newborns

9 minutes ago

Julian Assange wins High Court bid to challenge extradition to US

10 minutes ago

Stockport nursery worker found guilty of killing nine-month old girl

10 minutes ago

Xander Schauffele’s dad confirms LIV Golf stance after PGA Championship win

11 minutes ago

Hamas denounces ICC prosecutor, accusing him of trying to 'equate the victim with the executioner'

11 minutes ago

Six killed in a 'foiled coup' in Congo, the army says

13 minutes ago

Avett Brothers Musical ‘Swept Away’ Heading To Broadway This Fall

13 minutes ago

Breaking Baz @ Cannes: Donna Langley, Michelle Yeoh & Greta Gerwig Capture The Castle At Kering’s Women In Motion Dinner

14 minutes ago

Antarctic sea ice reached a record low last year with 770,000 square miles less than usual - and scientists say climate change is to blame

15 minutes ago

Oleksandr Usyk to lose undisputed title despite victory over Tyson Fury

15 minutes ago

Inside the Duke of Westminster and Olivia Henson's wedding in Chester Cathedral which will see Prince William and Prince George take on starring roles

16 minutes ago

Logan Sargeant out, Valtteri Bottas in at Williams with no place for Kimi Antonelli – report

16 minutes ago

Americans spend 2 and a half hours ‘dreamscrolling’ each day, new poll finds

16 minutes ago

Eastern Cape premier Oscar Mabuyane roped in to revitalize the ANC in the Western Cape

16 minutes ago

Square Up to Style: HUAWEI WATCH FIT 3 Arrives On Shelves

16 minutes ago

Rolls-Royce signs £15m deal to test mini-nuclear reactors in Sheffield

16 minutes ago

Manor Lords Player Builds Huge City That Catches Dev's Attention

16 minutes ago

Samsung at the forefront of TV security innovation with Knox platform

16 minutes ago

Israel-Gaza – live: ICC seeks arrest warrant against Israeli PM Netanyahu for alleged war crimes

17 minutes ago

Red Lobster files for Chapter 11 bankruptcy protection

17 minutes ago

How Shogun will go on – without James Clavell

17 minutes ago

Xi Shoots Down Putin's Pipeline Plan

17 minutes ago

Fed just can't wait to cut interest rates, says Sri-Kumar Global Strategies president

17 minutes ago

WATCH: Stellenbosch asked champions Sundowns for help in preparation for CAF football

17 minutes ago

Red Lobster just filed for bankruptcy — but it's not going to disappear

17 minutes ago

Trump would be committing ‘act of near-insanity’ if he testifies in own defence at hush money trial

17 minutes ago

Pep Guardiola makes Arsenal and Mikel Arteta prediction after Man City win title

17 minutes ago

Starfield is finally back on top after ‘game-changing’ update

18 minutes ago

Top Sydney chefs take over food court for ’90s throwback party (and remix tuck shop treats)

18 minutes ago

Should the Fed relax its 2% inflation goal and cut interest rates? Yes, some experts say.

18 minutes ago

Maksim Chmerkovskiy: I'm focused on my family life

19 minutes ago

Target reduces prices on 5,000 products as high inflation persists

19 minutes ago

Private ownership that unlocks investment ‘essential’ for Yorkshire’s future

19 minutes ago

What The Planet Of The Apes Franchise Looks Like Without Special Effects

21 minutes ago

2024′s worst cities for grass allergies this summer

22 minutes ago

Alberta set new high for opioid deaths in 2023

22 minutes ago

CBS News Creates Medical, Health And Wellness Unit

22 minutes ago

Why you should think twice before posting that cute photo of your kid online

24 minutes ago

Video: Dali cargo ship is finally floated back to Baltimore port two months after Francis Scott Key bridge collapse - with crew STILL on board

24 minutes ago

Video: Tragic twist after Bunnings shoppers made a sad discovery at hardware store

Kênh khám phá trải nghiệm của giới trẻ, thế giới du lịch