Дырка в китайских камерах наблюдения положила пол-Интернета в пятницу

Аватар пользователя Podvalny

Китайский производитель Hangzhou Xiongmai Technology Co. признал, что массированная DDOS-атака на DNS-сервера провайдера DYN в пятницу, из-за которой Восточное побережье США трижды оставалось практически лишено возможности пользоваться Интернетом, и весь мир испытывал проблемы с доступом к таким популярным сайтам, как Twitter, Spotify, CNN, - была выполнена с "умных" камер наблюдения Xiongmai. Неизвестные хакеры смогли найти "дыру" в ПО камер, выпущенных до сентября 2015г., и массово поставить на миллионы камер вредоносное ПО Mirai. Производитель настоятельно рекомендует перезалить ПО на старых камерах и поменять пароли.

Bloomberg, ZeroHedge

Комментарии

Аватар пользователя hvv
hvv(12 лет 2 месяца)

прикол наверно в том, что на миллионе камер дырку пока не закрыли (у них наверно нет автоапдейта прошивки)! Просто наверно DYN ввел какие-то защитные механизмы.

То есть через эту дырку можно по идее хоть каждый день что-то DDOS-ить, хоть сайт белого дома, хоть сайт теслы, хоть сайт эпл.

Аватар пользователя Podvalny
Podvalny(10 лет 1 месяц)

WikiLeaks написали в Твиттере: Ассанж живее всех живых, ребята, хватит валить Интернет.

http://www.zerohedge.com/news/2016-10-21/wikileaks-reveals-heavily-armed...

Аватар пользователя eprst
eprst(12 лет 1 неделя)

(у них наверно нет автоапдейта прошивки)

А как же "неизвестные" хакеры смогли найти "дыру" в ПО камер, выпущенных до сентября 2015г., и массово поставить на миллионы камер вредоносное ПО Mirai?

Аватар пользователя hvv
hvv(12 лет 2 месяца)

большинство камер ставил наверно пара десятков подрядчиков. Наверно у подрядчика блок IP адресов, перебрать все адреса из блока скриптом и узнать, что сидит по данному адресу - заражабельная ли камера или нет - тоже почти тривиально (и если заражабельная - сразу ее заразить). Короче, пару недель на поиск таких камер и заражание хватило бы.

Аватар пользователя Podvalny
Podvalny(10 лет 1 месяц)

камеры по всему миру.

Ну так и эксплойтами тоже долбят во всё подряд. И не только по телнету и SSH. С интересом обнаружил, что по UDP-порту 5060 (даже не TCP!) на совершенно случайный IP-адрес всё время долбятся желающие найти халявный SIP-relay.

Аватар пользователя Podvalny
Podvalny(10 лет 1 месяц)

как минимум два три варианта:

1) либо "неизвестные" хакеры сидели в соседнем амбаре в Ханчжоу и имели доступ к исходникам ПО камеры;

2) либо в камерах стояло какое-то общедоступное ПО (например, некая старая версия Linux в усечённом виде) и их массово ломанул совершенно стандартный эксплойт;

3) либо подрядчики при установке камер не меняли пароль, выставленный на заводе по умолчанию.

Аватар пользователя Smogg
Smogg(9 лет 5 месяцев)

Реверс-инженеры - это фантастика?

Комментарий администрации:  
*** Отключен (лидер бан-рейтинга, высказывания типа "РИ была таким же ублюдком, как СССР и как РФ. Это генетическое, неизлечимое)" ***
Аватар пользователя cwl
cwl(8 лет 4 месяца)

Полагаю, всё проще: как и в случае постоянно обнаруживаемых дырках в прошивках роутеров d-link и тд (см. хабр), - в веб-интерфейсе была брешь класса "открой хитрый url".

 

Какаое-то гавно приделало мне подпись:

Комментарий администрации:  
*** Рассказываю пакостные анекдоты про героев войны ***
Аватар пользователя Homo 2.0
Homo 2.0(10 лет 12 месяцев)

Возможно вас хакнули через дырку в камере...?

Комментарий администрации:  
*** Средний россиянин нищ не только энергетически, но и мозгами (c) ***
Аватар пользователя Хмурый ослик
Хмурый ослик(8 лет 7 месяцев)

хакеры сидели в соседнем амбаре
Скольки там, в Китае, в последние лет десять открыто академгородков, не знаете?
А количеством инженеров-программистов выпускаемых в год китайскими ВУЗами - не интересовались?
А ещё есть закон перетекания количества в качество - не слышали?
 

Комментарий администрации:  
*** отключен (систематические манипуляции и набросы) ***
Аватар пользователя Podvalny
Podvalny(10 лет 1 месяц)

Если бы применительно к Китаю действовал закон перехода количественных изменений в качественные, у остального мира не было бы никаких шансов. По счастью, гегелевская диалектика не работает к востоку от Суэца.

Аватар пользователя Хмурый ослик
Хмурый ослик(8 лет 7 месяцев)

Так у мира - и так никаких шансов, в смысле Китая.
Просто надо вводить поправку в умозрительные модели Гегеля. 

Комментарий администрации:  
*** отключен (систематические манипуляции и набросы) ***
Аватар пользователя mrmypp
mrmypp(11 лет 2 месяца)

и еще дырявые NTP серверы могут послужить "усилителями". Я об этом еще 3 дня назад написал

Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

Полинтернета - громко сказано.  То, что затронутые сайты истошно умеют вопить о своих проблемах, вовсе не значит, что там хотя бы 10% мирового трафика.

Аватар пользователя woddy
woddy(11 лет 4 месяца)

читайте первоисточники. доктор веб или касперский например.

заражены вирусом был устройства разных производителей(роутеры, камеры, умные чайники,..). заражены были только устройства на которых не сменили пароль.

дыры как таковой не было, если не считать дырой пароль по умолчанию

Комментарий администрации:  
*** Неполживого чма кусок ***
Аватар пользователя cwl
cwl(8 лет 4 месяца)

Роутеры обыкновенно имеют специальный пункт настройки - список IP, которым разрешён доступ из интернета. Т.е. по умолчанию они вообще не должны реагировать на http(s):80 из интернета.

 

Какаое-то гавно приделало мне подпись:

Комментарий администрации:  
*** Рассказываю пакостные анекдоты про героев войны ***
Аватар пользователя Barmalley
Barmalley(12 лет 2 месяца)

Что то по моему у них слишком много белых IPшников, раз позволяют себе чайники на них вешать.

Аватар пользователя woddy
woddy(11 лет 4 месяца)

а почему нет? на новосибирск мы успели с запасом ИПшников получить :) не только мы подсуетились.

опять же заразил роутер - заражаешь всё что внутри сети, на серых адресах

Комментарий администрации:  
*** Неполживого чма кусок ***
Аватар пользователя Barmalley
Barmalley(12 лет 2 месяца)

Ну внутри сети это уже вторая, более сложная итерация нужна, да и смыла от неё меньше, трафик зловредный можно с роутера генерить, тут все же в массовости маршрутизируемых адресов вся прелесть.

Аватар пользователя Рукастый
Рукастый(7 лет 12 месяцев)

 И как теперь быть с тем идиотом, который в отместку заломал старый сайт МИДа?

Комментарий администрации:  
*** Уличен в невменяемом хамстве - рекомендуется банить при рецидивах ***
Аватар пользователя Krich LI
Krich LI(9 лет 2 месяца)

Никак. Пусть продолжает долбиться в него.