Zum Inhalt springen
Nehmen Sie am 10. September 2024 an Censys teil und besuchen Sie unseren Bedrohungsabwehr Workshop in San Francisco, CA | Jetzt anmelden
Blogs

Internet-Fußabdruck von SOHO-Geräten wird von Volt Typhoon ausgenutzt

Einführung

Am 24. Mai 2023 gab Microsoft bekannt, dass es "heimliche und gezielte bösartige Aktivitäten" entdeckt hat, die sich auf die kritische Kommunikationsinfrastruktur der USA und Guam konzentrieren. Die Angriffe werden einem vom chinesischen Staat gesponserten Akteur mit dem Namen Volt Typhoon zugeschrieben, der seit Mitte 2021 aktiv ist.

Eine der Haupttechniken von Volt Typhoon ist die Nutzung von Tools und Diensten, die bereits in der gefährdeten Umgebung vorhanden sind. Dadurch können sie die Erkennung effektiver umgehen und ihre Verweildauer in der Umgebung verlängern.

Volt Typhoon nutzt kompromittierte SOHO-Netzwerkgeräte (Small Office und Home Office), wie z. B. Router, um den Datenverkehr der Angreifer an ihre Ziele weiterzuleiten. Auch hier liegt der Schwerpunkt darauf, eine Entdeckung zu vermeiden, indem der Datenverkehr über diese Geräte in Privathaushalten und kleinen Büros abgewickelt wird, so dass er sich leichter in die typischen Netzwerkaktivitäten einfügen kann. Die beobachteten betroffenen Geräte scheinen SSH- oder HTTP-Verbindungen zum Internet zu haben.

Microsoft und ein Joint Cybersecurity Advisory der NSA und anderer Organisationen haben SOHO-Geräte beschrieben, die in diese Angriffe verwickelt waren, darunter Geräte von Cisco, Draytek, FatPipe, Netgear Prosafe und Zyxel. Im Folgenden untersuchen wir die Internetpräsenz dieser Geräte, die auch über HTTP oder SSH mit dem Internet verbunden sind.

SOHO-Geräte-Exposition

Insgesamt beobachteten wir 510.384 Hosts (1.113.901 Dienste), die einen dieser SOHO-Router entweder mit dem HTTP-Management-Port oder dem SSH-Dienst betrieben.

Draytek-Hosts
Vereinigtes Königreich 190,369
Vietnam 65,616
Niederlande 47,666
Australien 21,172
Italien 16,521
Taiwan 15,292
Frankreich 12,575
Polen 10,459
Deutschland 8,917
Portugal 7,792
Zyxel-Hosts
Italien 6,656
Frankreich 4,323
Schweiz 2,477
Vereinigte Staaten 2,108
Deutschland 1,049
Spanien 919
Taiwan 674
Südkorea 649
Niederlande 504
Österreich 478
Cisco Wohnmobil
Vereinigte Staaten 3,305
Kanada 1,264
Brasilien 987
Indien 976
Polen 969
Argentinien 888
Thailand 624
Mexiko 394
China 384
Kolumbien 294
Netgear Prosafe
Vereinigte Staaten 2,072
Japan 960
Südkorea 147
Schweden 80
Deutschland 20
Kanada 16
Hongkong 12
Vereinigtes Königreich 7
Finnland 7
Italien 7
FatPipe
Vereinigte Staaten 839
Indien 122
Mexiko 18
China 16
Philippinen 13
Nigeria 9
Vereinigtes Königreich 5
Hongkong 4
Jamaika 2
Deutschland 1

 

Schlussfolgerung

Da mehr als eine halbe Million Netzwerkgeräte in kleinen Büros oder Heimbüros über HTTP oder SSH mit dem Internet verbunden sind, bieten sich Bedrohungsakteuren wie Volt Typhoon zahlreiche Möglichkeiten, diese Geräte für schändliche Zwecke auszunutzen.

Wenn Sie ein SOHO-Gerät betreiben, stellen Sie sicher, dass die administrative Anmeldung und die Steuerelemente nicht über das öffentliche Internet zugänglich sind. Überprüfen Sie auf me.censys.io, ob Ihr Router unerwartete Dienste für das öffentliche Internet bereitstellt.

Lösungen für das Management von Angriffsflächen
Mehr erfahren