思科路由器惡意后門驚現(xiàn)
國(guó)外媒體報(bào)道稱,最近關(guān)于攻擊思科系統(tǒng)路由器的事件相較過(guò)去又多了很多。據(jù)說(shuō)目前 19 個(gè)國(guó)家至少 79 臺(tái)設(shè)備受到安全威脅影響,其中還包括了美國(guó)的一家 ISP 網(wǎng)絡(luò)服務(wù)提供商,旗下 25 臺(tái)設(shè)備都存在惡意后門。
這次的調(diào)查結(jié)果來(lái)自一個(gè)計(jì)算機(jī)科學(xué)家團(tuán)隊(duì),他們挖掘了整個(gè) IPv4 地址空間中受影響的設(shè)備。根據(jù) Ars 本周二的報(bào)道,在收到一系列非正常不兼容的網(wǎng)絡(luò)數(shù)據(jù)包,以及硬編碼密碼之后,所謂的 SYNful Knock 路由器植入就會(huì)激活。通過(guò)僅發(fā)送序列錯(cuò)亂的 TCP 包,而非密碼至每個(gè)地址,監(jiān)控回應(yīng),研究人員就能檢測(cè)到設(shè)備是否受到了該后門的影響。
安全公司 FireEye 本周二首度報(bào)道了 SYNful Knock 的爆發(fā),這種植入程序在尺寸上和正常的思科路由器映像完全相同,在路由器重啟之后每次都會(huì)加載。攻擊者能夠利用它鎖定特定目標(biāo)。FireEye 已經(jīng)在印度、墨西哥、菲律賓、烏克蘭的 14 臺(tái)服務(wù)器上發(fā)現(xiàn)了這種植入程序。這對(duì)整個(gè)安全界來(lái)說(shuō)都是重大事件,這也就意味著這種攻擊處在激活狀態(tài)。最新的研究顯示,其擴(kuò)張范圍已經(jīng)相當(dāng)廣泛,美國(guó)、加拿大、英國(guó)、德國(guó)和中國(guó)均已存在。