BASHLITE (también conocido como Gafgyt , Lizkebab , PinkSlip , Qbot , Torlus y LizardStresser ) es un malware que infecta sistemas Linux para lanzar ataques de denegación de servicio distribuidos (DDoS). [1] Originalmente también se conocía con el nombre de Bashdoor , [2] pero este término ahora se refiere al método de explotación utilizado por el malware. Se ha utilizado para lanzar ataques de hasta 400 Gbps . [3]
La versión original en 2014 explotaba un fallo en el shell bash -el bug del software Shellshock- para explotar dispositivos que ejecutaban BusyBox . [4] [5] [6] [7] Unos meses después se detectó una variante que también podía infectar a otros dispositivos vulnerables en la red local. [8] En 2015 se filtró su código fuente, provocando una proliferación de diferentes variantes, [9] y para 2016 se reportó que un millón de dispositivos habían sido infectados. [10] [11] [12] [13]
De los dispositivos identificables que participaron en estas botnets en agosto de 2016, casi el 96 por ciento eran dispositivos IoT (de los cuales el 95 por ciento eran cámaras y DVR ), aproximadamente el 4 por ciento eran enrutadores domésticos y menos del 1 por ciento eran servidores Linux comprometidos . [9]
Diseño
BASHLITE está escrito en C y diseñado para compilarse fácilmente en varias arquitecturas informáticas . [9]
Las capacidades exactas difieren entre variantes, pero las características más comunes [9] generan varios tipos diferentes de ataques DDoS: puede mantener abiertas las conexiones TCP , enviar una cadena aleatoria de caracteres basura a un puerto TCP o UDP , o enviar repetidamente paquetes TCP con indicadores específicos. También pueden tener un mecanismo para ejecutar comandos de shell arbitrarios en la máquina infectada. No hay facilidades para ataques reflejados o de amplificación .
BASHLITE utiliza un modelo cliente-servidor para el comando y control. El protocolo utilizado para la comunicación es esencialmente una versión liviana de Internet Relay Chat (IRC). [14] Aunque admite múltiples servidores de comando y control, la mayoría de las variantes solo tienen una única dirección IP de comando y control codificada .
Se propaga mediante ataques de fuerza bruta , utilizando un diccionario integrado de nombres de usuario y contraseñas comunes. El malware se conecta a direcciones IP aleatorias e intenta iniciar sesión; los inicios de sesión exitosos se informan al servidor de comando y control.
Véase también
- Ataque de denegación de servicio (DoS)
- Bomba de tenedor
- Hajime (software malicioso)
- LOIC
- Cañón de iones de órbita alta : el sustituto del LOIC utilizado en ataques DDoS
- Cañón de iones de órbita baja : una herramienta de prueba de estrés que se ha utilizado para ataques DDoS
- Mirai (software malicioso)
- Rehacer
- Slowloris (seguridad informática)
Referencias
- ^ Cimpanu, Catalin (30 de agosto de 2016). "Hay una botnet de DDoS de IoT de 120.000 miembros acechando". Softpedia . Consultado el 19 de octubre de 2016 .
- ^ Tung, Liam (25 de septiembre de 2014). "Se descubren los primeros ataques con shellshock. Error en Bash". ZDNet . Consultado el 25 de septiembre de 2014 .
- ^ Ashford, Warwick (30 de junio de 2016). «La botnet IoT LizardStresser lanza un ataque DDoS de 400 Gbps». Computer Weekly . Consultado el 21 de octubre de 2016 .
- ^ Kovacs, Eduard (14 de noviembre de 2014). "El malware BASHLITE usa ShellShock para secuestrar dispositivos que ejecutan BusyBox". SecurityWeek.com . Consultado el 21 de octubre de 2016 .
- ^ Khandelwal, Swati (17 de noviembre de 2014). "El malware BASHLITE aprovecha el error ShellShock para secuestrar dispositivos que ejecutan BusyBox". The Hacker News . Consultado el 21 de octubre de 2016 .
- ^ Paganini, Pierluigi (16 de noviembre de 2014). "Una nueva variante de BASHLITE infecta dispositivos que ejecutan BusyBox". Security Affairs . Consultado el 21 de octubre de 2016 .
- ^ "Aparece una vulnerabilidad de seguridad en Bash (Shellshock) que da lugar al malware BASHLITE". Trend Micro . 25 de septiembre de 2014 . Consultado el 19 de marzo de 2017 .
- ^ Inocencio, Rhena (13 de noviembre de 2014). "BASHLITE Affects Devices Running on BusyBox". Trend Micro . Consultado el 21 de octubre de 2016 .
- ^ abcd "¡Ataque de cosas!". Level 3 Threat Research Labs . 25 de agosto de 2016. Archivado desde el original el 3 de octubre de 2016. Consultado el 6 de noviembre de 2016 .
- ^ "El malware BASHLITE convierte millones de dispositivos IoT basados en Linux en una botnet DDoS". Full Circle . 4 de septiembre de 2016. Archivado desde el original el 22 de octubre de 2016 . Consultado el 21 de octubre de 2016 .
- ^ Masters, Greg (31 de agosto de 2016). "Millones de dispositivos IoT se alistaron en bots DDoS con malware Bashlite". Revista SC . Consultado el 21 de octubre de 2016 .
- ^ Spring, Tom (30 de agosto de 2016). "La familia de malware BASHLITE infecta 1 millón de dispositivos IoT". Threatpost.com . Consultado el 21 de octubre de 2016 .
- ^ Kovacs, Eduard (31 de agosto de 2016). «Las botnets BASHLITE atrapan a un millón de dispositivos IoT». Security Week . Consultado el 21 de octubre de 2016 .
- ^ Bing, Matthew (29 de junio de 2016). "El cerebro de lagarto de LizardStresser". Arbor Networks . Consultado el 6 de noviembre de 2016 .