Articulo de referencia

BASHLITA

BASHLITE (también conocido como Gafgyt , Lizkebab , PinkSlip , Qbot , Torlus y LizardStresser ) es un malware que infecta sistemas Linux para lanzar ataques de denegación de ser...

BASHLITE (también conocido como Gafgyt , Lizkebab , PinkSlip , Qbot , Torlus y LizardStresser ) es un malware que infecta sistemas Linux para lanzar ataques de denegación de servicio distribuidos (DDoS). [1] Originalmente también se conocía con el nombre de Bashdoor , [2] pero este término ahora se refiere al método de explotación utilizado por el malware. Se ha utilizado para lanzar ataques de hasta 400  Gbps . [3]

La versión original en 2014 explotaba un fallo en el shell bash -el bug del software Shellshock- para explotar dispositivos que ejecutaban BusyBox . [4] [5] [6] [7] Unos meses después se detectó una variante que también podía infectar a otros dispositivos vulnerables en la red local. [8] En 2015 se filtró su código fuente, provocando una proliferación de diferentes variantes, [9] y para 2016 se reportó que un millón de dispositivos habían sido infectados. [10] [11] [12] [13]

De los dispositivos identificables que participaron en estas botnets en agosto de 2016, casi el 96 por ciento eran dispositivos IoT (de los cuales el 95 por ciento eran cámaras y DVR ), aproximadamente el 4 por ciento eran enrutadores domésticos y menos del 1 por ciento eran servidores Linux comprometidos . [9]

Diseño

BASHLITE está escrito en C y diseñado para compilarse fácilmente en varias arquitecturas informáticas . [9]

Las capacidades exactas difieren entre variantes, pero las características más comunes [9] generan varios tipos diferentes de ataques DDoS: puede mantener abiertas las conexiones TCP , enviar una cadena aleatoria de caracteres basura a un puerto TCP o UDP , o enviar repetidamente paquetes TCP con indicadores específicos. También pueden tener un mecanismo para ejecutar comandos de shell arbitrarios en la máquina infectada. No hay facilidades para ataques reflejados o de amplificación .

BASHLITE utiliza un modelo cliente-servidor para el comando y control. El protocolo utilizado para la comunicación es esencialmente una versión liviana de Internet Relay Chat (IRC). [14] Aunque admite múltiples servidores de comando y control, la mayoría de las variantes solo tienen una única dirección IP de comando y control codificada .

Se propaga mediante ataques de fuerza bruta , utilizando un diccionario integrado de nombres de usuario y contraseñas comunes. El malware se conecta a direcciones IP aleatorias e intenta iniciar sesión; los inicios de sesión exitosos se informan al servidor de comando y control.

Véase también

Referencias

  1. ^ Cimpanu, Catalin (30 de agosto de 2016). "Hay una botnet de DDoS de IoT de 120.000 miembros acechando". Softpedia . Consultado el 19 de octubre de 2016 .
  2. ^ Tung, Liam (25 de septiembre de 2014). "Se descubren los primeros ataques con shellshock. Error en Bash". ZDNet . Consultado el 25 de septiembre de 2014 .
  3. ^ Ashford, Warwick (30 de junio de 2016). «La botnet IoT LizardStresser lanza un ataque DDoS de 400 Gbps». Computer Weekly . Consultado el 21 de octubre de 2016 .
  4. ^ Kovacs, Eduard (14 de noviembre de 2014). "El malware BASHLITE usa ShellShock para secuestrar dispositivos que ejecutan BusyBox". SecurityWeek.com . Consultado el 21 de octubre de 2016 .
  5. ^ Khandelwal, Swati (17 de noviembre de 2014). "El malware BASHLITE aprovecha el error ShellShock para secuestrar dispositivos que ejecutan BusyBox". The Hacker News . Consultado el 21 de octubre de 2016 .
  6. ^ Paganini, Pierluigi (16 de noviembre de 2014). "Una nueva variante de BASHLITE infecta dispositivos que ejecutan BusyBox". Security Affairs . Consultado el 21 de octubre de 2016 .
  7. ^ "Aparece una vulnerabilidad de seguridad en Bash (Shellshock) que da lugar al malware BASHLITE". Trend Micro . 25 de septiembre de 2014 . Consultado el 19 de marzo de 2017 .
  8. ^ Inocencio, Rhena (13 de noviembre de 2014). "BASHLITE Affects Devices Running on BusyBox". Trend Micro . Consultado el 21 de octubre de 2016 .
  9. ^ abcd "¡Ataque de cosas!". Level 3 Threat Research Labs . 25 de agosto de 2016. Archivado desde el original el 3 de octubre de 2016. Consultado el 6 de noviembre de 2016 .
  10. ^ "El malware BASHLITE convierte millones de dispositivos IoT basados ​​en Linux en una botnet DDoS". Full Circle . 4 de septiembre de 2016. Archivado desde el original el 22 de octubre de 2016 . Consultado el 21 de octubre de 2016 .
  11. ^ Masters, Greg (31 de agosto de 2016). "Millones de dispositivos IoT se alistaron en bots DDoS con malware Bashlite". Revista SC . Consultado el 21 de octubre de 2016 .
  12. ^ Spring, Tom (30 de agosto de 2016). "La familia de malware BASHLITE infecta 1 millón de dispositivos IoT". Threatpost.com . Consultado el 21 de octubre de 2016 .
  13. ^ Kovacs, Eduard (31 de agosto de 2016). «Las botnets BASHLITE atrapan a un millón de dispositivos IoT». Security Week . Consultado el 21 de octubre de 2016 .
  14. ^ Bing, Matthew (29 de junio de 2016). "El cerebro de lagarto de LizardStresser". Arbor Networks . Consultado el 6 de noviembre de 2016 .
Obtenido de "https://es.wikipedia.org/w/index.php?title=BASHLITE&oldid=1232782052"