FBI stänger malware-nätverk i Ubiquiti-routrar

Permalänk
Melding Plague

FBI stänger malware-nätverk i Ubiquiti-routrar

Botnätet spreds av ett nätverk med rysk koppling.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Routrar som inte uppdaterats måste vara det största säkerhetshålet i de flest heminstallationer. Jag VET att man måste uppdatera skiten, men jag gör det ändå alltför sällan.

Visa signatur

5900X | 6700XT

Permalänk
Medlem
Skrivet av mpat:

Routrar som inte uppdaterats måste vara det största säkerhetshålet i de flest heminstallationer. Jag VET att man måste uppdatera skiten, men jag gör det ändå alltför sällan.

Speciellt såna jävlar där man måste själva leta upp firmware filen på deras hemsida, och så har dom sjuttioelva revisioner av samma modell. Och dom gömmer vilken man har så bästa dom kan, because fuck you!

Visa signatur

//Gelantious
I heard life sucks, that''s why I''m glad I don''t have one.

Permalänk
Medlem

Routrar är som bankkonton man borde kolla in en gång i veckan för att se att allt är väl.

Permalänk
Medlem

Vänta nu. Läser man artikeln står det att FBI rekommenderar att ändra admin-passwordet enbart om man gjort en fabriksåterställning. De rekommenderar INTE att man fabriksåterställer routern i onödan.

Eller läser jag fel?

Permalänk
Medlem
Skrivet av b-earl:

Routrar är som bankkonton man borde kolla in en gång i veckan för att se att allt är väl.

Vad är det man borde kolla efter?

Permalänk
Medlem
Skrivet av mpat:

Routrar som inte uppdaterats måste vara det största säkerhetshålet i de flest heminstallationer. Jag VET att man måste uppdatera skiten, men jag gör det ändå alltför sällan.

Största problemet här är ju att routrar når EOL otroligt fort. Mina routrar ger mig fortfarande så pass bra prestanda att det är min 500mbs anslutning som bottleneckar. Har dock inte sett en enda uppdatering på över två år. Nu använder jag bara mina routrar som AP så jag tror de klarar sig lite bättre säkerhetsmässigt men det är fortfarande otroligt dåligt.

Tycker de borde vara bättre på att stödja Dd-Wrt, openwrt och andra system. Hade ökat livslängden avsevärt!

Visa signatur

Laptop Workstation PC Specialist || Intel 10875H - 250mv & Liquid Metal || Nvidia RTX 2070 883mv @ 1935MHz & Liquid Metal ||64GB Ram || Samsung 970 EVO 2TB + 512GB OEM || 1TB & 512GB External SSD + 2.5TB NAS
Lyssna gärna på mitt band The Mulak Mind
Citera gärna om du vill ha svar!

Permalänk
Medlem

Hmm, intressant namn det där...

Moobot, skademjukvaran: inte att förväxla med Moobot, Twich-chattbotten!

Permalänk
Medlem

Största problemet är att folk inte kan managera och konfa sin skit.
Sekundära problemet är att folk köper just "routrar".

Visa signatur

WS: R7 5800X, 32GB, Suprim X 3080, Acer X38P+Acer XB271HU
FS: HPE ML110 Gen10 Xeon Silver, Qnap TS-h973AX ~100TB
NW: Fortigate, Ruckus, Zyxel XS1930HP 10Gb

Permalänk
Medlem
Skrivet av ndrs0:

Vänta nu. Läser man artikeln står det att FBI rekommenderar att ändra admin-passwordet enbart om man gjort en fabriksåterställning. De rekommenderar INTE att man fabriksåterställer routern i onödan.

Eller läser jag fel?

Troligtvis så får du bort den skadliga koden om du fabriksåterställer, sen byter du lösenord.
Dessutom om jag förstår det rätt så kan det vara vettigt att stänga av fjärradministration om det inte är något man behöver.

Permalänk
Medlem

Alltid uppdaterad > Check
Brandvägg före Router > Check
Lösenord ändrat samma dag förpackningen bröts (någon gång till efteråt) > Check

Den rättfärdiges djupa lugna sömn...

Visa signatur
Permalänk
Medlem
Skrivet av ndrs0:

Vänta nu. Läser man artikeln står det att FBI rekommenderar att ändra admin-passwordet enbart om man gjort en fabriksåterställning. De rekommenderar INTE att man fabriksåterställer routern i onödan.

Eller läser jag fel?

Artikeln kan förstås ha ändrats sedan du läste den, men just nu står det i alla fall att man både bör fabriksåterställa (för att få bort skadliga filer enligt FBI) och ändra lösenord. Vilket också är vad FBI själva skriver.

Permalänk
Medlem

Jag hade gärna sett att dom uppdaterar sig själva och inte tillåter default lösenord, men...

Dilemmat med updatera först av alla VS vänta tills alla andra rapporterat om det förstör något. Ubiquiti har förstört några av mina installationer med en uppdatering och supporten säger sen att dom rekommenderar "att man laddar ner varje enskild uppdatering och uppdaterar manuellt på alla sina individuella enheter". Stort FU till de som försöker göra rätt sak. Så nej, tillverkare har bidragit till detta, det är inte bara ägarna. Jag väntar tills jag hör om någon uppdatering förstört = det händer allt för sällan att uppdatering blir av.

Visa signatur

Whales are nice!

Permalänk
Medlem
Skrivet av kyre:

Jag hade gärna sett att dom uppdaterar sig själva och inte tillåter default lösenord, men...

Dilemmat med updatera först av alla VS vänta tills alla andra rapporterat om det förstör något. Ubiquiti har förstört några av mina installationer med en uppdatering och supporten säger sen att dom rekommenderar "att man laddar ner varje enskild uppdatering och uppdaterar manuellt på alla sina individuella enheter". Stort FU till de som försöker göra rätt sak. Så nej, tillverkare har bidragit till detta, det är inte bara ägarna. Jag väntar tills jag hör om någon uppdatering förstört = det händer allt för sällan att uppdatering blir av.

Känner lite till samma dilemma med Home Assistant speciellt, där är man väl våghalsiga att göra stora uppdateringar på löpande band som sedan förstör något av de olika integrerade tilläggen. Som tur går lätt att återställa vid behov men man är lite paranoid varje gång det släpps nån uppdatering vilket görs väldigt ofta för det är ju speciellt kul när man börjar sitta på diverse specialkodade lösningar som man sen ska börja felsöka och sist konstatera, ajaa det var uppdateringen som ställde till det...

Visa signatur

Intel® Core i7-13700K @ 5.7/5.6GHz | ASRock Z690 Extreme | G.Skill Trident Z 32GB @ DDR4-3400 CL14 | Samsung EVO series M.2 + Sata SSDs 2TB | Intel Arc A750 | SuperFlower Titanium 1000W | Gigabyte M32Q 32"/1440p 165Hz | Arctic Freezer II 360 AIO | Phanteks P500A D-RGB | Windows 10 & 11 x64 Professional

Permalänk
Medlem
Skrivet av kyre:

Jag hade gärna sett att dom uppdaterar sig själva...

Och då har du öppnat upp för ytterligare en attackvektor.

Permalänk
Medlem

Även om jag skrev att mitt var uppdaterat osv, så vill jag nog lägga till att man skall inte hoppa på första bästa uppdatering villkorslöst.

Det är alltid bra att avvakta någon vecka innan man uppdaterar själv för hur ofta kommer inte "3.4" en dag, och en vecka senare "3.41", alltså en mindre korrigering som fixar något "hoppsan" i den ursprungliga uppdateringen. Tycker det är mer regel än undantag, även för de stora tillverkarna.

Visa signatur
Permalänk
Medlem
Skrivet av mpat:

Routrar som inte uppdaterats måste vara det största säkerhetshålet i de flest heminstallationer. Jag VET att man måste uppdatera skiten, men jag gör det ändå alltför sällan.

Det lär definitivt vara ett stort problem.

Problemet i detta fall var dock som jag förstått att folk lämnade standard-lösenordet på admin-kontot, och troligen även att de exponerade detta mot internet (web och/eller ssh). Har inte sett något om att de skulle utnyttjat någon faktisk sårbarhet i dem utöver denna osäkra konfiguration.

Skrivet av r80x:

Största problemet här är ju att routrar når EOL otroligt fort. Mina routrar ger mig fortfarande så pass bra prestanda att det är min 500mbs anslutning som bottleneckar. Har dock inte sett en enda uppdatering på över två år. Nu använder jag bara mina routrar som AP så jag tror de klarar sig lite bättre säkerhetsmässigt men det är fortfarande otroligt dåligt.

Tycker de borde vara bättre på att stödja Dd-Wrt, openwrt och andra system. Hade ökat livslängden avsevärt!

Absolut. I detta fall får dock routrarna i fråga faktiskt fortfarande säkerhetsuppdateringar, trots att de äldsta modellerna lanserades 2013.

För vanliga konsumentroutrar är alternativa OS i princip nödvändigt efter bara några år då tillverkarna slutar släppa uppdateringar. Det är därför man redan från början bör säkerställa att hårdvaran i den är från tillverkare som brukar ha bra stöd i OpenWrt (dvs. undvik alltid Broadcom).

Visa signatur

Antec P280 | Corsair RM750x | ASUS ROG Crosshair VIII Dark Hero | Ryzen 9 5900X | G.Skill Trident Z RGB 3200MHz CL14 @3600MHz CL16 2x16GB | ASUS RTX 3080 TUF OC | WD SN850 1TB | Samsung 970 Pro 1TB | Samsung 860 Pro 1TB | Samsung 850 Pro 1TB | Samsung PM863a 3.84TB | Sound Blaster Z | 2x ASUS PG279Q

Permalänk
Medlem
Citat:

Non-GRU cybercriminals installed the Moobot malware on Ubiquiti Edge OS routers that still used publicly known default administrator passwords.

Vart lite orolig först tills jag läste detta. Antar att man dessutom exponerat ssh alt routerns webbgränssnitt mot internet? Så låter mer som ett fenomenalt klantigt konfigurationsfel snarare än någon sårbarhet i routern.

Visa signatur

| Ryzen 5800x | Asus prime x470 pro | Asus rtx 3080 tuf oc | Gskill 32gb 3,6ghz | aw3225qf |

Permalänk
Medlem
Skrivet av Ragin Pig:

Vart lite orolig först tills jag läste detta. Antar att man dessutom exponerat ssh alt routerns webbgränssnitt mot internet? Så låter mer som fenomenalt klantigt användarfel snarare än någon sårbarhet i routern.

Ja, har man tänkt efter lite när man konfigurerat sina prylar så är det i detta fall lungt enligt all publik information.

Man ser ju ibland folk som frågar hur de öppnar upp SSH till routern från internet, så att en del gör så förvånar mig tyvärr inte.

Visa signatur

Antec P280 | Corsair RM750x | ASUS ROG Crosshair VIII Dark Hero | Ryzen 9 5900X | G.Skill Trident Z RGB 3200MHz CL14 @3600MHz CL16 2x16GB | ASUS RTX 3080 TUF OC | WD SN850 1TB | Samsung 970 Pro 1TB | Samsung 860 Pro 1TB | Samsung 850 Pro 1TB | Samsung PM863a 3.84TB | Sound Blaster Z | 2x ASUS PG279Q

Permalänk
Medlem
Skrivet av underd0g76:

Och då har du öppnat upp för ytterligare en attackvektor.

Jo, men det är en risk på samma sätt som att det är en risk att folk envisas med att ha dem uppkopplade till internet hela tiden. Det är inte så svart vitt som du får det att låta.

Visa signatur

Whales are nice!

Permalänk
Medlem
Skrivet av perost:

Artikeln kan förstås ha ändrats sedan du läste den, men just nu står det i alla fall att man både bör fabriksåterställa (för att få bort skadliga filer enligt FBI) och ändra lösenord. Vilket också är vad FBI själva skriver.

Om man är infekterad, ja. Vilket man inte är om man har ändrat default-credentials, så läser jag FBi:s text iaf

Permalänk
Medlem
Skrivet av ndrs0:

Om man är infekterad, ja. Vilket man inte är om man har ändrat default-credentials, så läser jag FBi:s text iaf

Ah, du menar så. Ja, FBI skriver ju "the FBI advises all victims", så det står som du säger fel i Sweclockers artikel.

Permalänk
Medlem
Skrivet av Vading:

Vad är det man borde kolla efter?

Hos Banken att inte något har dragits för mycket.
I routern om det finns någon ny update.
Båda sakerna är mycket viktiga.

Permalänk
Medlem
Skrivet av mpat:

Routrar som inte uppdaterats måste vara det största säkerhetshålet i de flest heminstallationer. Jag VET att man måste uppdatera skiten, men jag gör det ändå alltför sällan.

För många privatpersoner så skulle den bästa lösningen vara att de olika operatörerna inte skickade ut sina skrotroutrar utan hyfsad hårdvara och såg till att de var uppdaterade och så säkra som möjligt, de flesta använder trots allt den router de får när de tar abonnemanget. För oss som inte är nöjda med det är det vårt eget ansvar att sköta säkerheten i den hårdvara vi har.

Permalänk
Medlem

Svaghet hos installatörerna, inte hos routrarna. Blev lite orolig en stund :).

Visa signatur

Hur många datorer är för många?

Permalänk
Medlem
Skrivet av kelthar:

Svaghet hos installatörerna, inte hos routrarna. Blev lite orolig en stund :).

Beror väl på hur man ser det. Enligt FBI bygger attacken på användning av kända defaultlösenord. I deras artikel står i slutet följande:

To better protect themselves, the FBI advises all victims to conduct the following remediation steps:

  1. Perform a hardware factory reset to flush the file systems of malicious files;

  2. Upgrade to the latest firmware version;

  3. Change any default usernames and passwords; and

  4. Implement strategic firewall rules to prevent the unwanted exposure of remote management services.

The FBI strongly encourages router owners to avoid exposing their devices to the internet until they change the default passwords.

Detta tolkar jag som att routerinställningarna är osäkra i grundkonfiguration så till den grad att eventuellt även afministrationsgränssnittet exponeras mot det externa nätet. Det är såklart en glidande skala men praxis gällande denna typ av hårdvara är normalt att grundinställningarna bör vara "sensible defaults". Att inställningar måste ändras innan enheten kopplas upp mot nätet givet uppdaterad mjukvara för att inte riskera att bli del av ett bot-nät ligger knappast på installatören. Speciellt inte på konsumentelektronik.

Permalänk

Kollade precis och har senast uppdateringen till min ER-X. Det jag hade glömt eller missat att stänga av var SSH som nu är avstängd. Behövs ej, då jag enbart loggar in via webbläsaren lokalt.
Är dock fundersam över om UBNT Discovery behöver vara på, har en switch + AP kopplad och använder Unifi för att sköta dessa.

Visa signatur

Cooler Master Silencio S600, MSI x99A SLI Plus, i7-5820, Hyper 212 Evo, Geforce GTX 770, 16 GB Corsair Vengeance, Kingston SNV2S1000G, HDD *6, EVGA G2 750W, Windows 10 Pro 64bit.
Dell Latitude 5490, Win 11 Pro 64bit. Synology DS413j.
*Citera om du vill ha svar*

Permalänk
Medlem
Skrivet av Homdax:

Även om jag skrev att mitt var uppdaterat osv, så vill jag nog lägga till att man skall inte hoppa på första bästa uppdatering villkorslöst.

Det är alltid bra att avvakta någon vecka innan man uppdaterar själv för hur ofta kommer inte "3.4" en dag, och en vecka senare "3.41", alltså en mindre korrigering som fixar något "hoppsan" i den ursprungliga uppdateringen. Tycker det är mer regel än undantag, även för de stora tillverkarna.

Ja eller så läser man release notes som förhoppningsvis finns och gör en bedömning efter det.

Permalänk
Medlem
Skrivet av MegaMuztek:

För många privatpersoner så skulle den bästa lösningen vara att de olika operatörerna inte skickade ut sina skrotroutrar utan hyfsad hårdvara och såg till att de var uppdaterade och så säkra som möjligt, de flesta använder trots allt den router de får när de tar abonnemanget. För oss som inte är nöjda med det är det vårt eget ansvar att sköta säkerheten i den hårdvara vi har.

Spot on, det skulle vara tvingande att hårdvara som skickas med måste kunna patchas under tiden tjänsten används och att det är upp till internetleverantören att se till att den är det.
Alt2 som man kör egen utrustning är att man får skriva på ett avtal (som avskräcker amatörer som inte förstår) att man måste köra supporterad hårdvara och vet vad man gör, if not så kommer man krävas på någon form av ersättning eller övervakas lite extra.

I detta fallet är det ändå lite mer avancerade prylar där folk lagt ner lite pengar där någon som satt upp det missat att ändra default lösen. Detta visar ju hur hur dålig förståelse och konsekvenstänk många har runt grundläggande IT-säkerhet.

Permalänk
Medlem
Skrivet av reverend benny:

Spot on, det skulle vara tvingande att hårdvara som skickas med måste kunna patchas under tiden tjänsten används och att det är upp till internetleverantören att se till att den är det.
Alt2 som man kör egen utrustning är att man får skriva på ett avtal (som avskräcker amatörer som inte förstår) att man måste köra supporterad hårdvara och vet vad man gör, if not så kommer man krävas på någon form av ersättning eller övervakas lite extra.

I detta fallet är det ändå lite mer avancerade prylar där folk lagt ner lite pengar där någon som satt upp det missat att ändra default lösen. Detta visar ju hur hur dålig förståelse och konsekvenstänk många har runt grundläggande IT-säkerhet.

Att man vet vad man gör…

Hur många tror du det finns på det här forumet som tycker att de vet vad de gör men egentligen inte gör det?

Visa signatur

Lätt som Paj