باتنت C0XMO که رقیباش رو هم میکشه
خلاصهٔ کاملتر
تو این مقاله اومده که محققای Fortinet یه واریانت تازه از باتنت معروف Gafgyt رو کشف کردن که اسمش C0XMO هست و فریمور روتر DD-WRT رو هدف گرفته. این بدافزار میتونه به دستگاههایی با معماریهای مختلف مثل ARM، MIPS، PowerPC، SuperH، x86 و x86_64 هم سرایت کنه و نمونههاش اکسپلویتهایی برای DVRها، روترها، پلتفرمهای مدیریت ویدیو و دستگاههای مبتنی بر اندروید دارن. به گفتهٔ نویسنده، این باتنت یه شرکت فناوری ژاپنی رو هدف گرفته بود، ولی آیپی مبدأ به دستگاهی تو آلمان برمیگشت.
نویسنده تأکید میکنه که نقطهٔ قوت اصلی C0XMO طراحی ماژولارشه؛ یعنی گردانندهها میتونن تکنیکهای اکسپلویت رو آپدیت کنن، معماریهای هدف رو کم و زیاد کنن و قابلیت حرکت جانبی رو مستقل از پیلود اصلی گسترش بدن. در اصل C0XMO یه بدافزار برای راهاندازی حملات منع سرویس توزیعشده (DDoS) هست و ۱۹ روش مختلف از جمله انواع فلود UDP/TCP/SYN/ICMP، «ping of death»، تقویت NTP و Memcached و فلودهای مخصوص Discord و Valve رو پشتیبانی میکنه.
روش تحویل بدافزار، سوءاستفاده از CVE-2021-27137 هست؛ یه آسیبپذیری سرریز بافر که از اعتبارسنجی ناکافی ورودی کاربر ناشی میشه. این باگ بدون نیاز به احراز هویت قابل بهرهبرداریه و به اجرای کد دلخواه میرسه. برای توزیع گستردهتر، C0XMO یه اسکریپت Python دانلود میکنه که پکیجهایی مثل requests و paramiko و beautifulsoup4 رو نصب میکنه؛ اینها برای اسکن شبکه و کار روی پروتکلهای SSH و telnet لازمن.
اسکنر با ترِدهای کارگر، سیستمهای در معرض اینترنت رو روی پورتهای رایجی مثل ۲۲ (SSH)، ۲۳ (Telnet)، ۸۰ و ۴۴۳ (HTTP/HTTPS) و چندتای دیگه بهصورت تصادفی اسکن میکنه. بعد از پیدا کردن هدف، سعی میکنه اعتبارنامههای ضعیف Telnet و SSH رو با حملهٔ بروتفورس بشکنه، معماری CPU رو تشخیص بده و باینری سازگار C0XMO رو مستقر کنه. این اسکریپت نزدیک دو دوجین تابع برای کارهای مختلف داره و هدف اصلیش حرکت جانبی تو شبکهست.
برای ماندگاری، بدافزار بعد از دسترسی به یه دستگاه، خودش رو تو مسیرهای مخفی مثل /tmp/.sys کپی میکنه و کرانجابی میسازه که هر ۱۵ دقیقه دوباره اجراش کنه؛ فایلهای راهانداز شل هم برای اجرای خودکار دستکاری میشن. نکتهٔ متمایزش اینه که فرایندهای در حال اجرا رو فعالانه اسکن میکنه تا کلاینتهای باتنت رقیب، ابزارهای رد-تیم، ابزارهای برنامهنویسی و سرویسهایی که ممکنه مزاحم کارش شن رو پیدا و حذف کنه — کاری که با پاک کردن باینریها و مکانیزمهای ماندگاریشون مثل کرانجابها و سرویسهای سیستمی انجام میده.
در نهایت C0XMO با یه آدرس فرمانوکنترل (C2) هاردکدشده از طریق یه دستدادن چندمرحلهای سفارشی که شامل رشتههای جادویی و سکرتهای مشترکه ارتباط میگیره و منتظر دستور میمونه. به گفتهٔ Fortinet، این بدافزار «معماری و مجموعهقابلیتهای بهمراتب پیشرفتهتری نسبت به باتنتهای IoT قبلی» داره. توصیهٔ کلی برای دفاع هم همونه که همیشه هست: دستگاهها رو بهروز نگه دارین، اعتبارنامهٔ مدیر یکتا بذارین و دسترسی از راه دور رو وقتی لازم نیست غیرفعال کنین.
نکات کلیدی:
- C0XMO یه واریانت ماژولار از Gafgyt هست که DD-WRT و چندین معماری CPU رو هدف میگیره
- از طریق CVE-2021-27137 (سرریز بافر) بدون احراز هویت کد اجرا میکنه
- برای DDoS با ۱۹ روش مختلف ساخته شده و با اسکن و بروتفورس حرکت جانبی میکنه
- بدافزارها و ابزارهای رقیب روی همون دستگاه رو شناسایی و حذف میکنه
- دفاع: بهروزرسانی دستگاه، اعتبارنامهٔ یکتا و غیرفعال کردن دسترسی از راه دور




