Η επιχείρηση εξάρθρωσης
Μια συντονισμένη επιχείρηση από τις αρχές των Ηνωμένων Πολιτειών και της Ολλανδίας κατάφερε να εξαρθρώσει ένα εγκληματικό δίκτυο proxy, το οποίο αξιοποιούσε χιλιάδες μολυσμένες συσκευές του Διαδικτύου των Πραγμάτων (IoT) και συσκευές που έχουν φτάσει στο τέλος της ζωής τους (EoL). Αυτές οι συσκευές είχαν επιστρατευτεί σε ένα botnet για να παρέχουν ανωνυμία σε κακόβουλους χρήστες.
Οι κατηγορίες και οι δράστες
Σε συνδυασμό με την κατάσχεση των σχετικών domains, το Υπουργείο Δικαιοσύνης των Η.Π.Α. κατηγόρησε τέσσερις Ρώσους υπηκόους, τους Alexey Viktorovich Chertkov, Kirill Vladimirovich Morozov, Aleksandr Aleksandrovich Shishkin, και τον Καζάκο Dmitriy Rubtsov, για τη λειτουργία, συντήρηση και εκμετάλλευση των υπηρεσιών proxy. Οι κατηγορούμενοι φέρεται να κέρδισαν πάνω από 46 εκατομμύρια δολάρια από την πώληση πρόσβασης σε μολυσμένα routers.
Οικονομικά οφέλη και τεχνικές λεπτομέρειες
Οι χρήστες πλήρωναν μηνιαία συνδρομή, από 9,95 έως 110 δολάρια, για να αποκτήσουν πρόσβαση στις υπηρεσίες αυτές. Η υπηρεσία φέρεται να λειτουργούσε από το 2004. Το FBI ανακάλυψε routers σε επιχειρήσεις και κατοικίες στην Οκλαχόμα που είχαν παραβιαστεί για την εγκατάσταση κακόβουλου λογισμικού χωρίς τη γνώση των χρηστών.
Η έκθεση της Lumen Technologies
Σύμφωνα με την έκθεση της Lumen Technologies, κατά μέσο όρο 1,000 μοναδικά bots επικοινωνούσαν εβδομαδιαίως με την υποδομή command-and-control (C2) που βρισκόταν στην Τουρκία. Πάνω από το ήμισυ των θυμάτων βρίσκονται στις Ηνωμένες Πολιτείες, ενώ ο Καναδάς και το Εκουαδόρ ακολουθούν.
Η επιχείρηση Moonlander
Οι υπηρεσίες anyproxy.net και 5socks.net τέθηκαν εκτός λειτουργίας στο πλαίσιο της επιχείρησης με κωδικό όνομα Moonlander. Η Lumen ανέφερε ότι και οι δύο πλατφόρμες συνδέονται με το ίδιο botnet, που πωλείται υπό διαφορετικές ονομασίες. Το 5socks.net διαφημιζόταν ότι προσφέρει “πάνω από 7,000 online proxies ημερησίως” σε διάφορες χώρες, επιτρέποντας την ανώνυμη διεξαγωγή παράνομων δραστηριοτήτων με πληρωμή σε κρυπτονόμισμα.
Το κακόβουλο λογισμικό TheMoon
Η Lumen ανέφερε ότι οι μολυσμένες συσκευές είχαν προσβληθεί από το κακόβουλο λογισμικό TheMoon, το οποίο έχει χρησιμοποιηθεί και σε άλλο εγκληματικό proxy service με την ονομασία Faceless. Η εταιρεία προχώρησε στη διακοπή της υποδομής, ανακατευθύνοντας όλη την κίνηση από και προς τα γνωστά σημεία ελέγχου.
Εκμετάλλευση ευπαθειών
Υποπτεύεται ότι οι διαχειριστές του botnet χρησιμοποίησαν γνωστές ευπάθειες για να παραβιάσουν συσκευές EoL και να τις εντάξουν στο botnet. Νεοεισερχόμενα bots επικοινωνούν με υποδομή C2 στην Τουρκία, που αποτελείται από πέντε servers, εκ των οποίων οι τέσσερις επικοινωνούν με τα μολυσμένα θύματα μέσω της θύρας 80.

Η χρήση UDP και η αποθήκευση δεδομένων
Ένας από τους πέντε servers χρησιμοποιεί UDP στη θύρα 1443 για να λαμβάνει κίνηση από τα θύματα, χωρίς να στέλνει απάντηση. Υποπτεύεται ότι αυτός ο server χρησιμοποιείται για την αποθήκευση πληροφοριών από τα θύματα.
Η συμβουλή του FBI
Σε ανακοίνωσή του, το FBI ανέφερε ότι οι δράστες εκμεταλλεύτηκαν γνωστές ευπάθειες σε routers εκτεθειμένα στο διαδίκτυο για να εγκαταστήσουν κακόβουλο λογισμικό που επιτρέπει διαρκή απομακρυσμένη πρόσβαση. Οι EoL routers έχουν παραβιαστεί με μια παραλλαγή του TheMoon, επιτρέποντας στους δράστες να εγκαταστήσουν λογισμικό proxy και να διεξάγουν κυβερνοεγκλήματα ανώνυμα.
