HackerNews 01月24日
Juniper 路由器遭利用“魔术包”漏洞的定制后门攻击
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

黑客组织利用名为“J-magic”的后门程序,针对企业级Juniper Networks路由器发动攻击。该后门程序会监测TCP流量中的特定“魔术包”指令,一旦接收到预设的参数,就会建立反向shell,允许攻击者控制设备、窃取数据或部署恶意载荷。此次攻击活动最早可追溯至2023年9月,并持续至2024年中,主要目标为半导体、能源、制造和IT行业,感染范围遍布欧洲、亚洲和南美洲。该后门程序是公开的cd00r后门变种,并具有一定的隐蔽性,通过挑战环节来防止其他攻击者滥用。此次事件凸显了边缘基础设施面临的持续安全风险。

📡 目标明确:此次攻击活动主要针对企业级Juniper Networks路由器,表明攻击者正将目标转向更广泛的网络设备。

🔑 触发机制:后门程序通过监测TCP流量中特定的“魔术包”来触发,一旦收到预设参数,便会建立反向shell,允许攻击者远程控制设备。

🛡️ 隐蔽性强:该后门程序是公开的cd00r后门变种,但加入了挑战环节,以防止其他威胁行为者滥用,增加了其隐蔽性。

🌍 影响广泛:受攻击目标包括半导体、能源、制造和IT行业,感染范围遍布欧洲、亚洲和南美洲,表明此次攻击活动具有全球性影响。

⚙️ 边缘风险:攻击事件凸显了边缘基础设施的持续安全风险,路由器等设备因长时间运行和缺乏EDR保护而成为攻击目标。

HackerNews 编译,转载请注明出处:

在一场名为“J-magic”的攻击活动中,企业级Juniper Networks路由器成为了定制后门的攻击目标。

据Lumen Technologies旗下的Black Lotus Labs团队称,该活动之所以得名如此,是因为后门程序会不断监测威胁行为者在TCP流量中发送的“魔术包”。

该公司在向The Hacker News提供的一份报告中表示:“J-magic活动标志着专为JunoOS设计的恶意软件罕见出现,JunoOS服务于类似市场,但依赖于FreeBSD的一个变种操作系统。”

公司收集的证据显示,该后门程序的最早样本可追溯至2023年9月,活动持续时间为2023年中至2024年中。半导体、能源、制造和信息技术(IT)行业是最主要的攻击目标。

欧洲、亚洲和南美洲均有感染报告,包括阿根廷、亚美尼亚、巴西、智利、哥伦比亚、印度尼西亚、荷兰、挪威、秘鲁、英国、美国和委内瑞拉。

该活动的一个显著特点是,在通过尚未确定的方法获得初步访问权限后,会部署一个代理。该代理是公开可用的后门程序cd00r的一个变种,在开始操作前会等待五个不同的预定参数。

在收到这些“魔术包”后,代理程序被配置为发送一个二级挑战,随后J-magic在与魔术包中指定的IP地址和端口建立反向shell。这使得攻击者能够控制设备、窃取数据或部署额外的有效载荷。

Lumen推测,挑战环节的加入是攻击者试图防止其他威胁行为者随意发送魔术包,并将J-magic代理用于实现自身目标。

值得注意的是,cd00r的另一个变种,代号为SEASPY,在2022年末针对Barracuda Email Security Gateway(ESG)设备的活动中被部署。

不过,目前尚无证据表明这两场活动有关联,J-magic活动也没有显示出与针对企业级路由器(如Jaguar Tooth和BlackTech(又名Canary Typhoon))的其他活动有任何重叠迹象。

据说,大多数可能受影响的IP地址是作为VPN网关的Juniper路由器,另一个较小的集群则是暴露NETCONF端口的设备。据信,网络配置设备因其能够自动化路由器配置信息和管理而成为攻击目标。

随着路由器被用于国家行为者策划后续攻击,最新发现强调了边缘基础设施持续成为攻击目标的情况,这主要归因于此类设备的长时间运行以及缺乏端点检测和响应(EDR)保护。

Lumen表示:“该活动最引人注目的方面之一是专注于Juniper路由器。虽然我们已经看到其他网络设备受到严重攻击,但这场活动表明,攻击者能够成功地将攻击范围扩大到其他设备类型,如企业级路由器。”

 


消息来源:The Hacker News, 编译:zhongx; 

本文由 HackerNews.cc 翻译整理,封面来源于网络;  

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Juniper路由器 J-magic 后门攻击 网络安全 边缘基础设施
相关文章