live|黑客使用零日漏洞大规模擦除 My Book Live 设备

live|黑客使用零日漏洞大规模擦除 My Book Live 设备
文章插图
上周,Western Digital My Book Live NAS 设备中的一个零日漏洞允许威胁行为者对设备执行大规模出厂重置,从而导致数据丢失。
上周,我们 爆料了 西部数据 My Book Live NAS 用户突然发现他们存储的文件神秘消失的故事。不幸的是,恢复出厂设置还会重置管理员密码,因此用户无法通过 Web 仪表板或 SSH 登录他们的设备。
部分用户分析设备日志后发现,6月24日,他们的设备上执行了一个名为 factoryRestore.sh 的脚本,擦除了设备的文件。
live|黑客使用零日漏洞大规模擦除 My Book Live 设备
文章插图
西部数据最初告诉 BleepingComputer,攻击是通过一个 2018 年的漏洞进行的,该漏洞被跟踪为 CVE-2018-18472,该漏洞未得到修复,因为该设备自 2015 年以来一直不受支持。
事实证明,虽然攻击者使用此漏洞攻击 My Book Live 设备,但它实际上是一个不同的零日漏洞,负责恢复出厂设置。
用于执行出厂重置的零日
My Book Live控制设备的最新固件包含一个零日漏洞,允许远程攻击者在互联网连接设备进行恢复出厂设置。
虽然通常允许通过远程管理控制台执行出厂重置,但它们始终需要管理员首先对设备进行身份验证。
在My Book Live 固件中恰当命名的 system_factory_restore 脚本中,身份验证检查被注释掉,使任何有权访问设备的人都可以执行恢复出厂设置。
在与 Ars Technica 的 Dan Goodin 共享的脚本中,他也被独立于零日通知,您可以看到 get() 和 post() 函数由于某种原因被西部数据开发人员注释掉了身份验证检查。
live|黑客使用零日漏洞大规模擦除 My Book Live 设备
文章插图
只要威胁行为者可以确定端点的正确参数,他们就可以在全球范围内的设备上执行工厂重置的大规模触发。
NAS 控制权之战
虽然黑客利用零日漏洞对设备进行了出厂重置,但在此之前,恶意活动似乎已经持续了很长时间。
根据 Abdine 进行的研究,攻击者一直在大规模利用 2018 CVE-2018-18472 远程代码执行漏洞来感染公开暴露的 My Book Live 设备并将其添加到僵尸网络中。
利用该漏洞,攻击者将在 NAS 设备上执行命令,该命令将从远程站点下载脚本并执行,如下图所示。
live|黑客使用零日漏洞大规模擦除 My Book Live 设备
文章插图
受影响用户看到的有效载荷之一被上传到VirusTotal,DrWeb 将其检测为Linux.Ngioweb.27的变体,这是一种 针对物联网设备的已知 Linux 僵尸网络。在攻击中也发现了另一个有效载荷,但尚不清楚它属于哪个恶意软件家族。
一旦加入僵尸网络,攻击者就可以远程使用 My Book Live NAS 设备进行 DDoS 攻击、攻击其他设备、执行命令,甚至窃取文件。
这些攻击还会对各种脚本进行密码保护,以防止设备被竞争对手的僵尸网络或其他威胁行为者接管。
虽然我们现在对针对 My Book Live 设备的各种攻击有了一些了解,但我们没有理由让威胁行为者对 NAS 设备进行大规模擦除。
Abdine 认为,使用 0day 的大规模擦除可能是另一个威胁参与者或僵尸网络的竞争对手试图重置设备,以便他们可以控制设备。
“至于大规模 POST 到此端点的动机,尚不得而知,但它可能是竞争对手僵尸网络运营商试图接管这些设备或使它们无用的企图(用户名和密码很可能被重置为他们的默认管理员/管理员,允许另一个攻击者控制),或者想要破坏可能已经存在一段时间的僵尸网络的人,因为这些问题自 2015 年以来就存在,”Abdine 解释说。
消费物联网设备是网络犯罪领域的一种宝贵商品,因为它们允许威胁行为者在不被注意的情况下进行攻击。