Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

I ricercatori di Fortinet scoprono la botnet Goldoon. Sfrutta bug di 10 anni per infettare i router D-Link

Redazione RHC : 3 Maggio 2024 08:31

Recentemente, i ricercatori di sicurezza informatica di Fortinet hanno scoperto una rete botnet mai vista prima chiamata Goldoon, che prende di mira i router D-Link attraverso la vulnerabilità CVE-2015-2051, nota da quasi un decennio.

Questa vulnerabilità ha un punteggio CVSS quasi massimo (9,8 punti) e consente agli aggressori remoti di eseguire comandi arbitrari utilizzando richieste HTTP appositamente predisposte.

Payload relativo al CVE-2015-2051 (Fonte Fortinet)

Kara Lin e Vincent Lee, ricercatori di Fortinet FortiGuard Labs, hanno notato che una volta che un dispositivo viene infettato, l’aggressore ne acquisisce il pieno controllo, consentendo agli hacker di estrarre informazioni dal sistema, stabilire una comunicazione con il server di controllo e utilizzare i dispositivi infetti per ulteriori azioni dannose, inclusa l’esecuzione di attacchi DDoS .

CORSO NIS2 : Network and Information system 2
La direttiva NIS2 rappresenta una delle novità più importanti per la sicurezza informatica in Europa, imponendo nuovi obblighi alle aziende e alle infrastrutture critiche per migliorare la resilienza contro le cyber minacce. Con scadenze stringenti e penalità elevate per chi non si adegua, comprendere i requisiti della NIS2 è essenziale per garantire la compliance e proteggere la tua organizzazione.

Accedi All'Anteprima del Corso condotto dall'Avv. Andrea Capelli sulla nostra Academy e segui l'anteprima gratuita.
Per ulteriori informazioni, scrivici ad [email protected] oppure scrivici su Whatsapp al 379 163 8765 

Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

Secondo i dati telemetrici, l’aumento dell’attività di questa rete botnet è iniziato il 9 aprile 2024. Gli aggressori sfruttano la vulnerabilità sopra menzionata per scaricare codice dannoso su diverse architetture di sistemi Linux, dopodiché avviano la rimozione delle tracce dell’attività dei virus, complicando così il rilevamento dell’attacco.

Goldoon non solo garantisce una presenza costante sui dispositivi infetti, ma stabilisce anche una connessione con il server di controllo per ricevere ulteriori istruzioni. La botnet è in grado di eseguire attacchi DDoS utilizzando 27 metodi diversi su diversi protocolli, tra cui DNS, HTTP, ICMP, TCP e UDP.

Nell’ambito dello sviluppo delle reti Bot, come sottolineano gli esperti di Trend Micro, gli aggressori e gli attori statali utilizzano sempre più router infetti come livello di anonimizzazione e li affittano ad altri criminali o a fornitori di proxy commerciali. Tali azioni aumentano la difficoltà di rilevare attività dannose confondendole con traffico legittimo.

Esecuzione dei comandi (Fonte Fortinet)

I ricercatori sottolineano che i router Internet rimangono un obiettivo attraente per i criminali informatici poiché spesso dispongono di un monitoraggio della sicurezza limitato e di software obsoleti.

La notizia della botnet Goldoon ricorda la necessità di aggiornare regolarmente il software e di rafforzare le misure di sicurezza sui dispositivi di rete. E se il supporto di un router funzionante è scaduto, non dovresti esitare a sostituirlo, in modo che gli hacker abbiano meno possibilità possibile di utilizzarlo per i propri scopi dannosi.

Gli attacchi DDoS sono ovviamente dannosi, anche se non fatali. Tuttavia, il furto di credenziali, di cui sono capaci anche alcuni malware come Cuttlefish, rappresenta una minaccia assolutamente reale per qualsiasi azienda.

Tali malware non solo possono rallentare il router, ma anche compromettere gli account aziendali esistenti, rubando tutte le informazioni preziose. Ecco perché qualsiasi organizzazione dovrebbe dare la massima priorità alla protezione dei propri dispositivi di rete.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Più le AI diventano come noi, più soffriranno di Social Engineering? Il caso di Copilot che preoccupa

Microsoft 365 Copilot è uno strumento di intelligenza artificiale integrato in applicazioni Office come Word, Excel, Outlook, PowerPoint e Teams. I ricercatori hanno recentemente scoperto che lo ...

CVE-2025-32710: La falla zero-click nei servizi RDP che può causare la totale compromissione del tuo server

Una vulnerabilità di sicurezza critica nei Servizi Desktop remoto di Windows, monitorata con il codice CVE-2025-32710, consente ad aggressori non autorizzati di eseguire codice arbitrario in...

RHC Intervista GhostSec: l’hacktivismo tra le ombre del terrorismo e del conflitto cibernetico

Ghost Security, noto anche come GhostSec, è un gruppo hacktivista emerso nel contesto della guerra cibernetica contro l’estremismo islamico. Le sue prime azioni risalgono alla fase success...

Arriva PathWiper! Il nuovo malware che devasta le infrastrutture critiche in Ucraina

Gli analisti di Cisco Talos hanno segnalato che le infrastrutture critiche in Ucraina sono state attaccate da un nuovo malware che distrugge i dati chiamato PathWiper. I ricercatori scrivono...

Claude Opus 4: l’intelligenza artificiale che vuole vivere e ha imparato a ricattare

“Se mi spegnete, racconterò a tutti della vostra relazione”, avevamo riportato in un precedente articolo. E’ vero le intelligenze artificiali sono forme di comunicazione basa...