Salta al contenuto

Piero Bosio Social Web Site Personale Logo Fediverso

Social Forum federato con il resto del mondo. Non contano le istanze, contano le persone
  • 0 Votazioni
    1 Post
    23 Visualizzazioni
    redhotcyber@mastodon.bida.im
    Scoperta botnet AryStinger: vecchi bug per router obsoleti soprattutto in Asia📌 Link all'articolo : https://www.redhotcyber.com/post/scoperta-botnet-arystinger-vecchi-bug-per-router-obsoleti-soprattutto-in-asia/A cura di Luigi Zullo#redhotcyber #news #cybersecurity #hacking #malware #botnet #proxy #attivitailegali
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleI ricercatori di XLab (Qianxin) hanno scoperto AryStinger, una botnet precedentemente sconosciuta che ha compromesso oltre 4.000 router obsoleti in tutto il mondo, trasformandoli in proxy silenziosi al servizio di attori malevoli. A differenza delle classiche botnet DDoS, AryStinger è progettata per il ricognizione e il supporto alle intrusioni — un’infrastruttura invisibile concepita per penetrare reti aziendali e governative.Scoperta e timeline dell’operazioneIl 12 marzo 2026, il sistema di threat awareness di XLab ha rilevato l’indirizzo IP 107.150.106.14 che diffondeva un campione ELF con zero detection su VirusTotal, sfruttando due vulnerabilità datate: CVE-2013-3307 e CVE-2016-5681. Il campione, implementato in C, prendeva di mira router D-Link DIR-850L e DIR-818LW — dispositivi giunti a fine vita, privi di patch e ancora ampiamente diffusi in ambito SOHO.Il 26 aprile è comparso un secondo campione correlato, questa volta scritto in Go e rivolto a dispositivi NAS, sfruttando CVE-2025-11837. Il percorso nel codice sorgente del campione Go rivela il nome del progetto interno: Ary-Attack — un dettaglio che ha consentito ai ricercatori di attribuire le due famiglie alla stessa operazione.Architettura e capacità operativeAryStinger converte i dispositivi infetti in “executor” telecomandati, capaci di eseguire un insieme ricco di operazioni su richiesta del C2:Scansione di rete: port scanning, identificazione dei servizi, enumerazione di sottodomini — attività tipiche della fase di ricognizione pre-intrusione.Proxying e tunneling: il device infetto instrada traffico malevolo verso destinazioni terze, mascherando l’origine reale dell’attaccante.Esecuzione di comandi arbitrari sul sistema.Modifiche DNS: la botnet può alterare le configurazioni DNS del router per intercettare il traffico web degli utenti connessi.Payload multi-linguaggio: supporta l’iniezione di payload scritti in Go, Java e Python, garantendo flessibilità operativa.Canali di accesso persistente via dropbear (SSH) o gs-netcat.Le comunicazioni con il server di comando e controllo avvengono via HTTP/HTTPS, con traffico serializzato tramite Protobuf e cifrato con XOR — una scelta che garantisce compattezza e una certa difficoltà nell’ispezione del traffico.Distribuzione geografica e targetLa telemetria di Qianxin mostra che la distribuzione delle infezioni è geograficamente concentrata: Corea del Sud (48,5%), Cina (31,8%), Svezia (6,4%), Malesia (3,5%) e Singapore (2,5%). La forte prevalenza asiatica suggerisce che il deployment iniziale sia stato mirato su mercati dove i router D-Link di fascia bassa hanno avuto larga diffusione e dove la sostituzione dei dispositivi a fine vita avviene con ritardi.Il targeting di NAS oltre ai router nella seconda fase dell’operazione indica un’evoluzione verso dispositivi con maggiore capacità di elaborazione e connettività persistente — ideali per operazioni di lunga durata che richiedono stabilità dell’infrastruttura proxy.Perché AryStinger è diversa dalle botnet tradizionaliLa distinzione fondamentale di AryStinger rispetto a botnet come Mirai o AISURU è l’obiettivo operativo: non DDoS né mining di criptovalute, bensì la costruzione di un’infrastruttura di intrusione distribuita. I dispositivi compromessi diventano nodi di una rete di proxy residenziali che conferiscono agli attaccanti un’anonimizzazione difficile da penetrare: il traffico malevolo emerge da indirizzi IP domestici o di piccola impresa, superando spesso i blocchi basati su reputazione IP.Questo modello operativo è tipico di gruppi APT che necessitano di infrastrutture di staging durante la fase di ricognizione e di pivoting nelle reti bersaglio. La capacità di modificare le configurazioni DNS aggiunge una dimensione ulteriore: chi usa un router infetto espone tutte le proprie comunicazioni a potenziale intercettazione.Indicatori di compromissione (IoC)# IP di spreading iniziale 107.150.106.14 # Dominio C2 autenticazione eixfi.ajb8.com (/auth endpoint) # CVE sfruttate CVE-2013-3307 (D-Link DIR-850L - autenticazione bypassata) CVE-2016-5681 (D-Link DIR-818LW - esecuzione remota di codice) CVE-2025-11837 (dispositivi NAS - variante Go) # Processi sospetti da verificare sul dispositivo syswapd0h syswapd0w # Percorso da verificare /tmp/bin/ (presenza di campioni malware) # Nome progetto interno (da path nel codice Go) Ary-AttackDue righe per i difensoriPer chi gestisce reti con dispositivi edge, le azioni prioritarie sono: sostituire immediatamente i router D-Link DIR-850L e DIR-818LW con modelli supportati e aggiornati; applicare gli aggiornamenti firmware più recenti su tutti i dispositivi di rete perimetrali; modificare le credenziali amministrative di default; disabilitare le interfacce di gestione remota se non strettamente necessarie. A livello di monitoraggio, è opportuno inserire il dominio eixfi.ajb8.com e l’IP 107.150.106.14 nelle blocklist e verificare nei log di rete la presenza di connessioni Protobuf verso host sconosciuti su porte non standard.La scoperta di AryStinger conferma una tendenza consolidata: i dispositivi IoT e i router SOHO a fine vita restano un vettore di attacco privilegiato per costruire infrastrutture di intrusione persistenti e difficili da attribuire. La prossima botnet potrebbe già essere nascosta nel router del vostro operatore ISP locale.
  • 0 Votazioni
    12 Post
    0 Visualizzazioni
    briankrebs@infosec.exchange
    @GilQ thanks, Gil!
  • 0 Votazioni
    1 Post
    34 Visualizzazioni
    redhotcyber@mastodon.bida.im
    C0XMO: il malware che infetta i server e stermina tutti gli altri malware📌 Link all'articolo : https://www.redhotcyber.com/post/c0xmo-il-malware-che-infetta-i-server-e-stermina-tutti-gli-altri-malware/A cura di Carolina Vivianti#redhotcyber #news #cybersecurity #hacking #malware #botnet #ddos #gafgyt #c0xmo #ddwrt
  • 0 Votazioni
    1 Post
    29 Visualizzazioni
    redhotcyber@mastodon.bida.im
    Glassworm: la botnet che ha infettato gli sviluppatori ora è stata smantellata📌 Link all'articolo : https://www.redhotcyber.com/post/glassworm-la-botnet-che-ha-infettato-gli-sviluppatori-ora-e-stata-smantellata/A cura di Luigi Zullo#redhotcyber #news #cybersecurity #hacking #malware #botnet #github #sicurezzainformatica
  • 0 Votazioni
    1 Post
    30 Visualizzazioni
    redhotcyber@mastodon.bida.im
    Arrestato in Canada il 23enne Jacob Butler: Operatore della botnet Kimwolf📌 Link all'articolo : https://www.redhotcyber.com/post/arrestato-in-canada-il-23enne-jacob-butler-operatore-della-botnet-kimwolf/A cura di Carolina Vivianti#redhotcyber #news #cybersecurity #hacking #malware #ddos #botnet #sicurezzainformatica #hacker
  • 0 Votazioni
    1 Post
    26 Visualizzazioni
    redhotcyber@mastodon.bida.im
    Shai-Hulud fuori controllo: il worm trapelato genera una nuova ondata di malware📌 Link all'articolo : https://www.redhotcyber.com/post/shai-hulud-fuori-controllo-il-worm-trapelato-genera-una-nuova-ondata-di-malware/A cura di Carolina Vivianti#redhotcyber #news #cybersecurity #hacking #malware #botnet #ddos #npm #shaihulud
  • 0 Votazioni
    1 Post
    30 Visualizzazioni
    redhotcyber@mastodon.bida.im
    L’azienda che doveva fermare i DDoS… è accusata di organizzarli: accade in Brasile📌 Link all'articolo : https://www.redhotcyber.com/post/lazienda-che-doveva-fermare-i-ddos-e-accusata-di-organizzarli-accade-in-brasile/A cura di Bajram Zeqiri#redhotcyber #news #cybersecurity #hacking #malware #ddos #botnet
  • 0 Votazioni
    1 Post
    25 Visualizzazioni
    redhotcyber@mastodon.bida.im
    Masjesu: la botnet invisibile che trasforma router e IoT in armi DDoS📌 Link all'articolo : https://www.redhotcyber.com/post/masjesu-la-botnet-invisibile-che-trasforma-router-e-iot-in-armi-ddos/A cura di Carolina Vivianti#redhotcyber #news #cybersecurity #hacking #malware #botnet #ddos #iotsecurity
  • 0 Votazioni
    1 Post
    33 Visualizzazioni
    redhotcyber@mastodon.bida.im
    Botnet globale scoperta in Iran dopo un clamoroso errore di configurazione📌 Link all'articolo : https://www.redhotcyber.com/post/botnet-globale-scoperta-in-iran-dopo-un-clamoroso-errore-di-configurazione/A cura di Carolina Vivianti#redhotcyber #news #sicurezzainformatica #cybersecurity #hacking #malware #botnet
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    pitrh@mastodon.social
    yes, this happened:Apr 8 23:46:59 skapet sshd-session[69515]: Failed none for invalid user Can't locate List/Util.pm in @INC (you may need to install the List from 175.199.67.164 port 51226 ssh2(and several times more, of course) #ssh #bot #botnet #passwordgroping #passwordguessing #sshgropers #cybercrime #security Background: "Badness, Enumerated by Robots" https://nxdomain.no/~peter/badness_enumerated_by_robots.html and links therein
  • 0 Votazioni
    1 Post
    17 Visualizzazioni
    redhotcyber@mastodon.bida.im
    La tua smart TV sta partecipando al più grande attacco informatico di sempre. Lo sai?📌 Link all'articolo : https://www.redhotcyber.com/post/la-tua-smart-tv-sta-partecipando-al-piu-grande-attacco-informatico-di-sempre-lo-sai/A cura di Silvia Felici#redhotcyber #news #cybersecurity #hacking #malware #botnet #attacchiddos #sicurezzainformatica
  • 0 Votazioni
    1 Post
    30 Visualizzazioni
    redhotcyber@mastodon.bida.im
    CECbot: Spegne la TV e controlla la rete! Il malware silente del tuo Android TV📌 Link all'articolo : https://www.redhotcyber.com/post/cecbot-spegne-la-tv-e-controlla-la-rete-il-malware-silente-del-tuo-android-tv/#redhotcyber #news #malware #hacking #cybersecurity #botnet #androidtv #spionaggio #crittografia #tvhacker
  • 0 Votazioni
    2 Post
    25 Visualizzazioni
    paoloredaelli@mastodon.uno
    @redhotcyberPermettere l'autenticazione con solo chiave pubblica/privata è una soluzione efficace?
  • 0 Votazioni
    1 Post
    35 Visualizzazioni
    redhotcyber@mastodon.bida.im
    DDoS da record: siamo vicini all’Armageddon Digitale? L’analisi di Cloudflare📌 Link all'articolo : https://www.redhotcyber.com/post/ddos-da-record-siamo-vicini-allarmageddon-digitale-lanalisi-di-cloudflare/#redhotcyber #news #cybersecurity #hacking #ddos #attacchiddos #botnet #sicurezzainformatica #malware
  • 0 Votazioni
    1 Post
    29 Visualizzazioni
    redhotcyber@mastodon.bida.im
    Kimwolf: la botnet IoT che si muove silenziosa tra reti aziendali e governative📌 Link all'articolo : https://www.redhotcyber.com/post/kimwolf-la-botnet-iot-che-si-muove-silenziosa-tra-reti-aziendali-e-governative/#redhotcyber #news #cybersecurity #hacking #iot #malware #botnet #sicurezzainformatica #minacceinformatica #proxyresidenziali
  • 0 Votazioni
    1 Post
    29 Visualizzazioni
    redhotcyber@mastodon.bida.im
    GoBruteforcer torna a colpire: la botnet sfrutta le configurazioni “copiate” dall’AI📌 Link all'articolo : https://www.redhotcyber.com/post/gobruteforcer-torna-a-colpire-la-botnet-sfrutta-le-configurazioni-copiate-dallai/#redhotcyber #news #cybersecurity #hacking #malware #botnet #intelligenzaartificiale #sistemilinux
  • 0 Votazioni
    1 Post
    26 Visualizzazioni
    redhotcyber@mastodon.bida.im
    Kimwolf, la botnet che ha trasformato smart TV e decoder in un’arma globale📌 Link all'articolo : https://www.redhotcyber.com/post/kimwolf-la-botnet-che-ha-trasformato-smart-tv-e-decoder-in-unarma-globale/#redhotcyber #news #cybersecurity #hacking #malware #botnet #ddos #sicurezzainformatica
  • l nuovo Re dei DDoS è qui!

    News redhotcyber news cybersecurity hacking malware botnet ddos iot
    1
    1
    0 Votazioni
    1 Post
    33 Visualizzazioni
    redhotcyber@mastodon.bida.im
    l nuovo Re dei DDoS è qui! 69 secondi a 29,7 terabit mitigati da Cloudflare📌 Link all'articolo : https://www.redhotcyber.com/post/l-nuovo-re-dei-ddos-e-qui-69-secondi-a-297-terabit-mitigati-da-cloudflare/#redhotcyber #news #cybersecurity #hacking #malware #botnet #ddos #iot #cloudflare #sicurezzainformatica