إصابة 14,000 راوتر أسوس ببرمجية KadNap الخبيثة المقاومة للإسقاط

اكتشف باحثون في Black Lotus Labs بوتنتًا يصيب حوالي 14,000 راوتر يوميًا، معظمها نماذج أسوس في الولايات المتحدة، باستخدام تقنية بين الأقران المتقدمة للتهرب من الكشف. البرمجية الخبيثة المعروفة باسم KadNap تحول هذه الأجهزة إلى بروكسيات لأنشطة الجرائم الإلكترونية. يُنصح المستخدمون المصابون بإعادة ضبط الراوترات إلى الإعدادات المصنعية وتطبيق تحديثات البرمجيات الثابتة لإزالة التهديد.

بوتنت KadNap، الذي اكتشفته Black Lotus Labs في أغسطس، نمى ليصيب في المتوسط 14,000 راوتر وجهاز شبكة يوميًا حتى مارس 2026، ارتفاعًا من 10,000 إصابة عند الاكتشاف الأولي. الغالبية العظمى من الأجهزة المخترقة هي راوترات أسوس، تقع أساسًا في الولايات المتحدة، مع تجمعات أصغر في تايوان وهونغ كونغ وروسيا. وفقًا لـ Chris Formosa، باحث في Black Lotus Labs التابعة لـ Lumen، تستغل البرمجية الخبيثة الثغرات غير المصححة في هذه الأجهزة، دون الاعتماد على استغلال ثغرات يوم الصفر الجديدة (zero-day exploits). ما يميز KadNap هو استخدامه لهيكل شبكة بين الأقران يعتمد على Kademlia، وهو نظام جدول هاش موزع (DHT) اشتهر أولًا في تقنيات مثل BitTorrent. هذا التصميم يوزع السيطرة، مخفيًا عناوين IP لخوادم القيادة والسيطرة ويجعل البوتنت مقاومًا للغاية لطرق الإسقاط التقليدية. «يبرز بوتنت KadNap بين غيره من البوتنتات التي تدعم البروكسيات المجهولة باستخدام شبكة بين الأقران للسيطرة الموزعة»، كتب Formosa والباحث الزميل Steve Rudd. «نواياهم واضحة: تجنب الكشف وجعل الحماية صعبة على المدافعين». في عملية التشغيل، تعمل KadNap من خلال جعل العقد تستعلم عقدًا أخرى باستخدام عبارة مرور لتحديد موقع بنية السيطرة، وفي النهاية تتلقى ملفات تحتوي على عناوين القيادة والسيطرة. تخدم الأجهزة المصابة كبروكسيات لـ Doppelganger، وهي خدمة مدفوعة الأجر توجه حركة مرور العملاء عبر اتصالات إنترنت سكنية لتمكين الوصول المجهول إلى المواقع المقيدة. طورت Black Lotus Labs طرقًا لمنع حركة المرور إلى بنية سيطرة البوتنت وتشارك مؤشرات الاختراق مثل عناوين IP محددة وهاشات الملفات عبر تغذيات عامة. يمكن للمستخدمين المشتبه في إصابتهم التحقق من سجلات الأجهزة مقابل هذه المؤشرات. لإزالة العدوى، يجب على المالكين إجراء إعادة ضبط مصنعي —إعادة التشغيل وحدها غير كافية، إذ تستمر البرمجية الخبيثة عبر نص shell— والتأكد من تحديث البرمجيات الثابتة وأن كلمات المرور قوية وتعطيل الوصول عن بعد عند عدم الحاجة.

مقالات ذات صلة

The FBI, BND and BfV warn of attacks by Russian state hackers on TP-Link routers and WLAN extenders. The Fancy Bear group has infiltrated thousands of devices worldwide to steal sensitive data. In Germany, 30 affected devices have already been detected.

من إعداد الذكاء الاصطناعي

Dutch authorities have taken down a botnet made up of 17 million compromised devices. They seized 200 servers that powered the network.

A newly discovered flaw in Trend Micro's Apex One allows hackers to inject malicious code. The zero-day vulnerability is being actively exploited.

من إعداد الذكاء الاصطناعي

One week after the FCC banned sales of new foreign-made Wi-Fi routers over national security risks, new details emerge on implicated cyberattacks and growing criticism of the broad policy's effectiveness.

يستخدم هذا الموقع ملفات تعريف الارتباط

نستخدم ملفات تعريف الارتباط للتحليلات لتحسين موقعنا. اقرأ سياسة الخصوصية الخاصة بنا سياسة الخصوصية لمزيد من المعلومات.
رفض