Kehittynyt VPNFilter-haittaohjelma saastuttanut koti- ja pienyritysreitittimiä

Cisco Talos ja Symantec julkaisivat artikkelin koti- ja pientoimistojen reitittimissä sekä verkkotallennuslaitteissa havaitusta kehittyneestä haittaohjelmasta. Talos arvioi, että haittaohjelma on saastuttanut noin 500 000 päätelaitetta 54 maassa.

VPNFilter haittaohjelma on monikäyttöinen. Se voi kuunnella reitittimen läpi menevää liikennettä mukaan lukien salasanat ja sitä voidaan käyttää ponnahduslautana sisäverkkoon suuntautuvissa hyökkäyksissä. Haittaohjelmassa on myös moduuli, jonka avulla voi myös kuunnella laitteen läpi menevää teollisuusautiomaatiossa käytettyä Modbus-liikennettä. Haittaohjelmassa on lisäksi ominaisuuksia joiden avulla hyökkääjä voi tehdä laitteesta toimimattoman ja sen palauttaminen toimintakuntoiseksi voi olla mahdotonta. Haittaohjelmasta on löydetty yhtäläisyyksiä vuonna 2015 Ukrainan sähköverkkoihin tunkeutumisessa käytetyn BlackEnergy -haittaohjelman kanssa.

Viestintävirasto selvittää mahdollisia haittaohjelman saastuttamia uhreja Suomesta ja kontaktoi nämä teleyritysten kautta.

Haittaohjelman tartunta

Haittaohjelma leviää laitteisiin käyttäen laitteiden tunnettuja haavoituuvuuksia, sekä oletustunnuksia ja salasanoja. Haittaohjelman tartunta on moniosainen. Ensimmäisessä vaiheessa laite saastutetaan ohjelmalla joka hakee laitteeseen varsinaisen haittaohjelmakomponentin. Vaiheen yksi haittaohjelma pysyy laitteessa myös laitteen uudelleen käynnistyksen jälkeen. Toisen vaiheen haittaohjelman saa kuitenkin poistettua laitteesta uudelleenkäynnistämällä sen. Yhdysvaltain viranomaiset (FBI) ovat saaneet haltuunsa haittaohjelman käyttämää infrastruktuuria, joka estää nykyisen variantin toiminnan.

Haittaohjelma pystyy Symantecin mukaan saastuttamaan seuraavia laitteita:

  • Asus RT-AC66U, RT-N10, RT-N10E, RT-N10U, RT-N56U, RT-N66U
  • D-Link DES-1210-08P, DIR-300, DIR-300A, DSR-250N, DSR-500N, DSR-1000, DSR-1000N
  • Huawei HG8245,
  • Linksys E1200, E2500, E3000, E3200, E4200, RV082, WRVS4400N
  • Mikrotik RouterOS Cloud Core Routers: Versiot 1009, 1016, 1036, ja 1072
  • Mikrotik CRS109, CRS112, CRS125, RB411, RB450, RB750, RB911, RB921, RB941, RB951, RB952, RB960, RB962, RB1100, RB1200, RB2011, RB3011, RB Groove, RB Omnitik ja STX5
  • Netgear DG834, DGN1000, DGN2200, DGN3500, FVS318N, MBRN3000, R6400, R7000, R8000, WNR1000, WNR2000, WNR2200, WNR4000, WNDR3700, WNDR4000, WNDR4300, WNDR4300-TN, UTM50
  • QNAP TS251, TS439 Pro
  • Muut QNAP:n NAS-laitteet, joissa käytetään QTS-ohjelmistoa
  • TP-Link R600VPN, TL-WR741ND, TL-WR841N
  • Ubiquiti NSM2, PBE M5
  • Upvelin valmistamista verkkolaitteista on myös haittaohjelmatartuntahavaintoja, mutta laitteiden malleista ei ole tarkempaa luetteloa.
  • ZTE ZXHN H108N

Suositeltavia toimenpiteitä:

  1. Yllä listattujen laitteiden omistajien on syytä palauttaa laite tehdasasetuksille. Näin mahdollinen haittaohjelma poistuu laitteesta.
  2. Asenna laitteeseen samalla valmistajan uusin saatavilla oleva päivitys. Seuraa milloin uusia päivityksiä on saatavilla ja asenna ne.
  3. Muuta oletustunnukset ja salasanat laadukkaisiin salasanoihin
  4. Poista etähallinta laitteesta mikäli et sitä tarvitse.
  5. Mikäli mahdollista estä laitteeseen pääsy palomuurilla

Alkuperäinen tartuntavektori ei toistaiseksi ole tiedossa, joten jos laite on liitetty suoraan internetiin, suojaustoimenpiteet eivät välttämättä ole riittäviä.

Päivitys 7.6.2018: Uusia haavoittuvia laitteita selvitetty

Cisco Talos on päivittänyt haavoittuvien laitteiden listaa. Uusia haavoittuvuuskohteita on todettu myös ASUSin, D-Linkin, Huawein, Ubiquitin, UPVELin ja ZTE:n valmistamista verkkolaitteista. Löydettyjä laitteita on lisätty ylläolevaan listaan.

Haittaohjelman modulaarisen rakenteen ansiosta hyökkääjä voi muokata sen toimintamalleja. Uuden löydetyn kolmannen vaiheen moduulin tehtävänä on muokata verkkolaitteen läpi kulkevaa verkkoliikennettä ja lisätä siihen väliin haitallista sisältöä välimieshyökkäyksellä (Man in the Middle Attack).

Tähän mennessä Suomessa havaittujen VPNFilterin saastuttamien laitteiden määrä on pysynyt maltillisena. Kyberturvallisuuskeskuksen tiedossa on alle kymmenen saastunutta laitetta. Haittaohjelma on suunnattu ja se leviää pääsääntöisesti Ukrainassa ja sen lähialueilla.

Haittaohjelman tartutantapojen uskotaan nojaavan tunnettuihin haavoittuvuuksiin ja oletussalasanojen käyttöön, jotka asianmukaisesti päivitetyissä ja konfiguroidussa laitteissa pitäisi olla korjattuina. Jos laitevalmistaja ei tarjoa verkkolaitteelle enää tukea tai turvallisuuspäivityksiä, eikä siitä paljastuville haavoittuvuuksille ole enää luvassa korjausta, on syytä luopua laitteen käytöstä ja korvata se uudella laitteella, jonka valmistaja on paremmin varautunut toimittamaan laitteelle turvallisuuspäivityksiä.

Lisätietoja ja haittaohjelman tunnistetietoja:

Valmistajien tiedotteita:

Päivityshistoria

Asiasanat: Tietoturva , Bottiverkko , Haittaohjelma , Verkkolaite , Tietoturva nyt!

LinkedIn Print

Yhteystiedot

logo

Viestintävirasto

Kyberturvallisuuskeskus

PL 313, 00181 Helsinki


Mediayhteydenotot puhelimitse 0295 390 248