{"id":210115,"date":"2018-10-03T00:50:00","date_gmt":"2018-10-02T22:50:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=210115"},"modified":"2023-06-01T00:59:48","modified_gmt":"2023-05-31T22:59:48","slug":"100-000-heim-router-durch-ghostdns-botnetz-gekapert","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/10\/03\/100-000-heim-router-durch-ghostdns-botnetz-gekapert\/","title":{"rendered":"100.000 Heim-Router durch GhostDNS-Botnetz gekapert"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Ein Botnetz mit dem Namen GhostDNS hat 100.000 Heim-Router von \u00fcber 70 Herstellern befallen und manipuliert deren DNS-Einstellungen. Ziel ist es, den Traffic auf Phishing-Seiten (f\u00fcr brasilianische Banken) umzuleiten. <\/p>\n<p><!--more--><\/p>\n<p>Ich bin <a href=\"https:\/\/web.archive.org\/web\/20211006032837\/https:\/\/blog.netlab.360.com\/70-different-types-of-home-routers-all-together-100000-are-being-hijacked-by-ghostdns-en\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> und <a href=\"https:\/\/www.zdnet.com\/article\/gigantic-100000-strong-botnet-used-to-hijack-traffic-meant-for-brazilian-banks\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> auf die betreffenden Informationen gesto\u00dfen. Erste Informationen gab es aber bereits im August 2018 auf <a href=\"https:\/\/web.archive.org\/web\/20230323071153\/https:\/\/blog.radware.com\/security\/2018\/08\/iot-hackers-trick-brazilian-bank-customers\/\" target=\"_blank\" rel=\"noopener\">dieser Webseite<\/a>. Seit dem 8. Juni verfolgt deren Sicherheits-Forschungszentrum b\u00f6sartige Aktivit\u00e4ten, die auf DLink DSL-Modem-Router in Brasilien abzielen. Durch bekannte alte Exploits aus dem Jahr 2015 versucht ein Angreifer die DNS-Servereinstellungen in den Routern brasilianischer Einwohner zu \u00e4ndern und leitet alle seine DNS-Anfragen \u00fcber einen kompromittierten DNS-Server um. <\/p>\n<p>Dieser DNS-Server \u00fcbernimmt Anfragen f\u00fcr den Hostnamen der Banco de Brasil (www.bb.com.br) und leitet sie auf eine gef\u00e4lschte, geklonte Website weiter, die auf demselben kompromittierten DNS-Server gehostet wird. Dieser hat keinerlei Verbindung zur legitimen Banco de Brasil-Website. Es sind die Webseiten weiterer Banken mit Phishing-Kopien (wohl um die 50) betroffen. <\/p>\n<h2>GhostDNS-Botnet<\/h2>\n<p>Das GhostDNS-System besteht aus vier Teilen: DNSChanger-Modul, Phishing Web-Modul, Web-Admin-Modul, Rogue-DNS-Modul. Unter anderem ist das DNSChanger-Modul f\u00fcr die Sammlung und Auswertung von Informationen zust\u00e4ndig.<\/p>\n<p><a href=\"https:\/\/blog.netlab.360.com\/content\/images\/2018\/09\/victims.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" alt=\"GhostDNS\" src=\"https:\/\/blog.netlab.360.com\/content\/images\/2018\/09\/victims.png\" width=\"592\" height=\"261\"\/><\/a> <\/p>\n<p>Bisher ist wohl nur Brasilien von diesem Angriff betroffen, wie obige Karte zeigt. Aktuell versuchen die Sicherheitsforscher die brasilianischen Internetprovider um Hilfe zu bitten, in der Hoffnung, das Botnet zu stoppen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein Botnetz mit dem Namen GhostDNS hat 100.000 Heim-Router von \u00fcber 70 Herstellern befallen und manipuliert deren DNS-Einstellungen. Ziel ist es, den Traffic auf Phishing-Seiten (f\u00fcr brasilianische Banken) umzuleiten.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[2272,4328],"class_list":["post-210115","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-botnet","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/210115","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=210115"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/210115\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=210115"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=210115"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=210115"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}