Массовый перевод сотрудников на удалённую работу сделал домашние роутеры привлекательной целью для киберпреступников. Компании годами строили защиту периметра, но теперь трафик сотрудников проходит через бытовые устройства, которые зачастую не имеют базовых настроек безопасности. Этим пользуются атакующие, взламывающие сетевые устройства и перенаправляющие пользователей на поддельные страницы банков и других сервисов. Речь идёт не о единичных инцидентах, а о целой инфраструктуре под названием GhostDNS, которая ориентирована прежде всего на клиентов бразильских финансовых организаций.
Описание
GhostDNS представляет собой платформу для поиска уязвимых роутеров и изменения их настроек. Атакующие действуют по отработанной схеме: сначала подбирают пароль к устройству либо используют известные уязвимости, а затем перехватывают управление. Вместо легитимных адресовDNS-серверов они прописывают свои, после чего жертва незаметно направляется на фишинговые сайты, внешне неотличимые от настоящих. Такой подход позволяет оставаться незамеченным месяцами, поскольку перебоев в работе интернета пользователь не замечает.
Исследователь из Токио по имени Manabu, который несколько лет следил за активностью GhostDNS, предоставил важные улики, подтвердившие выводы аналитиков. Результаты работы опубликованы в блоге компании Team Cymru, занимающейся изучением киберугроз и владеющей платформой для поиска вредоносной инфраструктуры. Исследователи продолжат сотрудничество с бразильской группой реагирования на инциденты CERT.br для выявления лиц, стоящих за атаками.
По данным Team Cymru, платформа GhostDNS использовалась для атак на клиентов крупнейших бразильских банков. Помимо финансовых организаций, в списке целей оказались популярные почтовые сервисы, стриминговый видеосервис, международная платёжная система и бразильские интернет-магазины. Это указывает на то, что злоумышленники охотятся не только за банковскими счетами, но и за учётными данными электронной почты и аккаунтами в других сервисах. Полученная информация может применяться для дальнейших атак, в том числе для восстановления доступа к банковским системам через функцию забытого пароля.
Технически схема выглядит так: злоумышленники используют два DNS-сервера. Основной, подконтрольный им сервер обрабатывает запросы только к определённым сайтам, которые копируются фишинговыми страницами. Все остальные запросы перенаправляются на публичный DNS-сервер, например принадлежащий крупной интернет-корпорации. Из-за этого даже технически грамотный пользователь не сразу заметит подмену: сайты открываются, почта работает, видео загружается. Лишь при вводе данных на поддельной странице возникают проблемы, но к тому моменту учётные данные уже оказываются у атакующих.
Аналитикам удалось обнаружить 20 мошеннических DNS-серверов, которые обслуживали атаки. Кроме того, они выявили 21 адрес, использовавшийся преступниками для дистанционного изменения настроек роутеров. Активность фиксировалась с мая 2020 года до момента публикации отчёта. Особый интерес представляет то, что часть серверов размещалась у двух хостинг-провайдеров, один из которых находится в США, а второй - в Канаде. Пока неясно, арендовали ли злоумышленники эти мощности или использовали взломанные серверы, однако подобная концентрация упрощает задачу по блокировке инфраструктуры.
В ходе исследования также обнаружилось, что жертвами стали более полутора тысяч уникальных IP-адресов. Подавляющее большинство принадлежало бразильским интернет-провайдерам, однако небольшая часть была зарегистрирована в Аргентине. Этот факт противоречит более ранним публикациям, которые утверждали, что GhostDNS нацелен исключительно на пользователей из Бразилии. Судя по всему, преступники также интересуются клиентами бразильских банков, проживающими в других странах Южной Америки. Расширение географии делает угрозу более серьёзной и требует внимания со стороны финансового сектора всего региона.
Специалисты отмечают, что рост числа атак на домашние роутеры напрямую связан с популярностью удалённой работы. До пандемии мало кто из компаний учитывал сценарий, при котором сотрудники подключаются к корпоративным ресурсам из дома. Теперь же домашняя сеть стала частью рабочей инфраструктуры, а её защита зачастую остаётся на совести пользователя. Многие роутеры годами не обновлялись и продолжают работать с заводскими паролями вроде admin/admin, что делает их лёгкой добычей даже для не самых опытных преступников.
Злоумышленники активно используют подбор паролей и готовые публичные эксплойты - вредоносные фрагменты кода, предназначенные для эксплуатации известных уязвимостей. Владельцы роутеров зачастую даже не подозревают о проблеме, поскольку внешне устройство продолжает работать штатно. Между тем атакующие могут не только перехватывать DNS-запросы, но и просматривать трафик, изменять содержимое страниц и перенаправлять пользователей на ресурсы, заражающие устройства вредоносными программами.
Предотвратить подобные атаки можно базовыми мерами. Прежде всего следует сменить пароль администратора роутера на сложный и уникальный, а также отключить функцию удалённого управления, если она не используется. Не менее важно регулярно обновлять прошивку устройства и проверять, не появились ли в ней официальные исправления. Пользователям, которые вводят банковские данные на сайтах, рекомендуется обращать внимание на адресную строку браузера и при малейших сомнениях не вводить пароли.
Для корпоративных структур дополнительной защитой станет использование VPN-сервисов для подключения сотрудников, а также сегментирование сети, чтобы домашний роутер не стал шлюзом для проникновения в корпоративную сеть. Компаниям следует проводить разъяснительную работу с персоналом и рекомендовать базовые правила гигиены для домашних сетей. Именно такие простые действия способны существенно снизить риски, связанные с ростом атак на устройства, которые оказались на передовой новой реальности удалённой работы.