{"id":199018,"date":"2017-12-28T00:06:00","date_gmt":"2017-12-27T23:06:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=199018"},"modified":"2023-04-11T07:16:53","modified_gmt":"2023-04-11T05:16:53","slug":"satori-botnet-nutzt-zero-day-lcke-in-huawei-modems","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/12\/28\/satori-botnet-nutzt-zero-day-lcke-in-huawei-modems\/","title":{"rendered":"Satori-Botnet nutzt Zero-Day-L&uuml;cke in Huawei-Modems"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" title=\"Sicherheit\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" border=\"0\" alt=\"Sicherheit\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"42\" align=\"left\" height=\"51\"\/>Ein Satori genanntes Botnet bedroht Huawei-Router (und andere Ger\u00e4te), indem es eine Zero-Day-Sicherheitsl\u00fccke zur \u00dcbernahme der Ger\u00e4te nutzt. Das Botnet scheint das Werk eines Amateur-Hackers zu sein.<\/p>\n<p><!--more--><\/p>\n<h2>Amateur-Hacker hinter dem Botnet<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/7f5055dab51c4867b4c28141aeced13d\" width=\"1\" height=\"1\"\/>Das Satori-Botnet, auch unter dem Namen <a href=\"https:\/\/web.archive.org\/web\/20171212190013\/https:\/\/blog.fortinet.com\/2017\/12\/12\/rise-of-one-more-mirai-worm-variant\" target=\"_blank\" rel=\"noopener\">Mirai Okiru<\/a> bekannt, entstand um den 23. November 2017 herum, als sich die Malware erstmals im Internet verbreitete. Das berichtet Bleeping Computer <a href=\"https:\/\/web.archive.org\/web\/20211123163523\/https:\/\/www.bleepingcomputer.com\/news\/security\/amateur-hacker-behind-satori-botnet\/\" target=\"_blank\" rel=\"noopener\">in diesem Artikel<\/a>. Sicherheitsforscher <a href=\"https:\/\/web.archive.org\/web\/20191023032507\/https:\/\/research.checkpoint.com\/good-zero-day-skiddie\/\" target=\"_blank\" rel=\"noopener\">sagen<\/a>, dass hinter dem Satori-Botnet ein Amateuer-Hacker, ein sogenanntes \"Script-Kiddie\", steckt. Ein Hacker namens Nexus Zeta hat Satori als eine Variante der Mirai IoT-Malware, die im Oktober 2016 online ver\u00f6ffentlicht wurde, implementiert. Das Botnet h\u00e4lt Sicherheitsforscher wegen seines rasanten Aufstiegs auf eine Gr\u00f6\u00dfe von Hunderttausenden von kompromittierten Ger\u00e4ten in Atem. Seit dem Start begann das Botnet, Ger\u00e4te bei Internet Service Providern in \u00c4gypten, der T\u00fcrkei, der Ukraine, Venezuela und Peru stark zu infizieren.<\/p>\n<h2>Benutzt Sicherheitsl\u00fccken in Ger\u00e4ten<\/h2>\n<p>Das Botnet ist extrem virulent und infizierte von Anfang an viele Ger\u00e4te. Im Gegensatz zu fr\u00fcheren Mirai-Versionen verl\u00e4sst es sich nicht auf aktive Telnet-basierte Brute-Force-Angriffe, sondern verwendete stattdessen Exploits. <\/p>\n<p>Genauer gesagt, scannte es Port 52869 von IoT-Ger\u00e4ten und verwendete den Exploit CVE-2014-8361 (UPnP-Exploit), der Realtek, D-Link und andere Ger\u00e4te betrifft. Zudem scannte es Port 37215 auf einen (zur Zeit der Entdeckung) unbekannten Exploit. Inzwischen ist bekannt, dass es sich um den Zero-Day-Exploit (CVE-2017-17215) handelt, der Huawei HG532-Router betrifft. Huawei ver\u00f6ffentlichte eine Woche nach Beginn der Angriffe Updates und eine Sicherheitswarnung, nachdem sie von den Check Point Forschern benachrichtigt wurden. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/12\/14\/sicherheitslcke-in-huawei-hg532-router\/\">Sicherheitsl\u00fccke in Huawei HG532-Router<\/a> \u00fcber diese Sicherheitsl\u00fccke berichtet.<\/p>\n<h2>Satori-Botnet C&amp;C-Servers abgeschaltet<\/h2>\n<p>Am vergangenen Wochenende haben zahlreiche Internet Service Provider (ISP) und Cybersicherheitsfirmen eingegriffen und die wichtigsten C&amp;C-Server des Satori-Botnets offline genommen. Dies berichteten Branchenkenner Bleeping Computer. Zu diesem Zeitpunkt z\u00e4hlte das Botnetz nach groben Sch\u00e4tzungen zwischen 500.000 und 700.000 Bots.<\/p>\n<p>Unmittelbar nach dem Takedown kam es zu einem <a href=\"http:\/\/blog.netlab.360.com\/early-warning-a-new-mirai-variant-is-spreading-quickly-on-port-23-and-2323-en\/\" target=\"_blank\" rel=\"noopener\">riesigen Anstieg der Scan-Aktivit\u00e4ten<\/a> auf den Ports 52869 und 37215, wie die Netlab-Forscher Bleeping Computer mitteilten. Das wahrscheinlichste Szenario ist, dass der Autor Nexus Zeta versucht, Bots f\u00fcr eine andere Satori-Variante zu scannen und zu finden. Spannende Frage ist nun, ob die Identit\u00e4t des Botnet-Autors komplett aufgedeckt werden kann \u2013 die Urheber des Mirai-Botnet sind ja gerade in den USA verurteilt worden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein Satori genanntes Botnet bedroht Huawei-Router (und andere Ger\u00e4te), indem es eine Zero-Day-Sicherheitsl\u00fccke zur \u00dcbernahme der Ger\u00e4te nutzt. Das Botnet scheint das Werk eines Amateur-Hackers zu sein.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[731,908,426],"tags":[2272,1422,6727,4328],"class_list":["post-199018","post","type-post","status-publish","format-standard","hentry","category-gerate","category-internet","category-sicherheit","tag-botnet","tag-huawei","tag-satori","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/199018","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=199018"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/199018\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=199018"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=199018"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=199018"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}