Articulo de referencia

Psybot

Psyb0t o Network Bluepill es un gusano informático descubierto en enero de 2009. Se cree que es único porque puede infectar enrutadores y módems de alta velocidad. [ 1 ] Progres...

Psyb0t o Network Bluepill es un gusano informático descubierto en enero de 2009. Se cree que es único porque puede infectar enrutadores y módems de alta velocidad. [ 1 ]

Progreso

Psyb0t fue detectado por primera vez en enero de 2009 por el investigador de seguridad australiano Terry Baume en un router/módem ADSL Netcomm NB5. A principios de marzo, lanzó un ataque DDoS contra DroneBL (un servicio de bloqueo de direcciones IP). DroneBL estimó que, a raíz de este ataque, había infectado aproximadamente 100 000 dispositivos. Este ataque atrajo la atención pública a finales de marzo, lo que probablemente provocó que su operador lo desactivara. Además, DroneBL logró sabotear sus servidores de comando y control y sus servidores DNS.

Descripción

Psyb0t ataca módems y enrutadores con procesador MIPS little-endian que ejecutan el firmware Mipsel Linux. Forma parte de una botnet operada por servidores de comando y control IRC. Tras la infección, psyb0t bloquea el acceso a los puertos TCP 22, 23 y 80 del enrutador.

Psyb0t contiene numerosas herramientas de ataque. Se sabe que es capaz de escanear redes en busca de routers/módems vulnerables, comprobar vulnerabilidades en MySQL y phpMyAdmin, o realizar ataques DoS contra sitios web.

Se conocen dos versiones. La primera versión, la 2.5L, afectaba al router/módem ADSL Netcomm NB5. La versión más reciente, la 2.9L, afecta ahora a más de 50 modelos de Linksys , Netgear y otros fabricantes, incluidos aquellos que ejecutan el firmware DD-WRT u OpenWrt . [ 2 ]

Vectores de ataque y contramedidas

El principal vector de ataque es el acceso SSH o Telnet. Mediante fuerza bruta, intenta obtener acceso a través de más de 6000 nombres de usuario y 13000 contraseñas. Sin embargo, el 90 % [ 2 ] de las infecciones se deben a configuraciones inseguras, principalmente a la ausencia de contraseña de administración o a contraseñas predeterminadas, y a la administración remota permitida. Las contramedidas recomendadas son cambiar las credenciales de acceso predeterminadas por otras más seguras y actualizar el firmware del router/módem. En caso de sospecha de infección, se recomienda realizar un restablecimiento completo del router y no restaurar la configuración desde una copia de seguridad.

Referencias

  1. Paul, Ian (25 de marzo de 2009). "Un nuevo y peligroso gusano ataca a los routers domésticos y módems de cable" . PC World . Consultado el 26 de marzo de 2009 .
  2. 1 2 Kristin Shoemaker (25 de marzo de 2009). "Psyb0t evoluciona y ataca a los enrutadores Linux Mipsel desprotegidos" . OStatic . Consultado el 5 de abril de 2009 .
  • Descripción de Psybot
  • Blog de DroneBL sobre Psyb0t
  • Un nuevo gusano puede infectar módems/routers domésticos.