14.000 Routers infiziert - asus-modelle im fokus eines krypten-netzwerks
Ein Botnetz mit etwa 14.000 infizierten Routern hat sich entdeckt. Die Mehrheit dieser Geräte stammt von ASUS, wie Investigatoren von Lumen Technologies feststellten. Der Schaden entstand, als die Router verschlüsselte Backdoors infizierten, die sich unter bestimmten Bedingungen aktivieren lassen.

Kadnap: ein neuer befehlszeilentyp für krypten-angriffe
Das Malware-Programm, das die Infektion auslöst, heißt KadNap. Es nutzt eine peer-to-peer-Struktur, die sich an der Kademlia-Technologie orientiert. Diese Verteilung verschleiert die IP-Adressen der Server, die das Netzwerk steuern, und macht es für traditionelle Abwehrmaßnahmen schwieriger, KadNap zu entdecken und zu zerstören.
Die infizierten Router werden als Proxy-Server für ein Angebot namens Doppelganger genutzt, das anonymen Zugang zu Internet-Seiten ermöglicht. Das System nutzt die guten Reputationen und den Bandbreiten der privaten IP-Adressen, um den Weg für die Kunden unbemerkt zu machen. Laut den Erkenntnissen der Forscher verursachte die Infektion bereits im letzten Jahr Schäden und wuchs seither weiter.
Werden Anzeichen für eine Infektion in ihrem Router feststellen, raten die Experten, die Geräte zu sichern und die Firmware auf den neuesten Stand zu bringen, um den Malware-Code zu entsorgen. Ein einfacher Neustart genügt nicht, da der Skript-Code bei jedem erneuten Start aktiviert wird und sich somit selbst reproduziert.