Logo Hardware.com.br
Fernanda Mistieri
Fernanda Mis... Super Participante Registrado
698 Mensagens 40 Curtidas

Nova onda de ataques a roteadores domésticos

#1 Por Fernanda Mis... 28/09/2014 - 19:38
Meu namorado sofreu hoje um ataque dessa natureza em seu roteador. Não era possível acessar sites como Google, Facebook. UOL. Globo.com, entre outros. Ao tentar acessá-los, esses endereços eram trocados por uma página que solicitava a atualização do "modo de segurança do Google" ou a "nova versão do Flash Player".
Descobri que o computador não estava infectado, mas sim o roteador que foi atacado e desconfigurado para permitir que, por inocência do usuário, sejam instalados software maliciosos.

Seguem abaixo informações sobre este tipo de ataque que está voltando a ser praticado no país:

Criminosos alteram DNS de modems usando falha para realizar fraudes

Imagem
Falha está em modems ADSL de diferentes fabricantes. (Foto: 4shaws / SXC)



Alguns criminosos brasileiros têm preferido atacar modems e roteadores em vez de infectar diretamente o sistema operacional do internauta. Eles fazem isso por meio de uma falha de segurança presente em alguns modelos de modems ADSL, alteram o servidor DNS e depois redirecionam os sites alvo, como os bancos ou grandes portais.
Atacar dispositivos de rede como modems, roteadores e gateways não é algo novo no mundo da segurança. Existem centenas de exploits e backdoors que permitem a um atacante acessar esses dispositivos remotamente, alterar a configuração ou ter total controle sobre o equipamento – se ele estiver mal configurado ou vulnerável com uma falha de programação.
Isso porque geralmente esses exploits abusam de falhas de segurança presentes no firmware1 do equipamento, o que lhes permite ter acesso ao painel de administração. Ali os criminosos podem mudar toda a configuração do equipamento, ver a estrutura da rede conectada ao dispositivo, entre outros.
No Brasil, isso tem sido usado para invadir modems e alterar os servidores DNS, que estão normalmente configurados para o provedor, para um sistema controlado pelos criminosos.
Desde meados do ano passado temos presenciado muitos desses ataques no Brasil. No fórum da Linha Defensiva existe um tópico sobre o assunto, no qual diversos usuários, clientes dos maiores provedores de internet no país, relataram sofrer redirecionamentos. Cibercriminosos brasileiros comprometeram modems ADSL pelo país, numa onde ataques regulares, silenciosos e efetivos, com o objetivo de instalar malware nas máquinas ou direcionar as vítimas para sites falsos.

Como funcionam os ataques

Se um modem ADSL está exposto na internet e usa a senha padrão, não é difícil ele ser atacado e os servidores DNSs do equipamento trocados. Como os números IP são em ordem numérica, os criminosos brasileiros estão utilizando scripts automatizados que varrem os endereços IP, sequencialmente, buscando um equipamento vulnerável e exposto.
A Linha Defensiva tem observado vítimas entre os mais diferentes provedores de internet, desde grandes até pequenos – isso não é exclusividade de um ou de outro.
ImagemPor falha ou senha fraca configurada no roteador, os servidores de DNS são alterados. (Foto: Reprodução)



Trocar a senha, no entanto, não impede o ataque em alguns modems. Certos aparelhos possuem uma brecha que permite descobrir a senha remotamente – e os criminosos brasileiros tem tirado proveito disso também.
Logo após ter acesso, o criminoso irá alterar os servidores DNS e a senha do equipamento. Se o usuário tentar acessar o painel de administração do modem, não irá conseguir. Nos casos analisados e reportados por alguns usuários, as senhas usadas pelos criminosos geralmente tem sido “dnschange”, “dn5ch4ng3” ou “ch4ng3dn5, por exemplo.
Para saber se o modem que você usa é vulnerável, basta tentar acessar o arquivo “password.cgi” no modem. Se o acesso funcionar, o modem provavelmente é vulnerável, porque a senha estará revelada no código fonte da página. Um exploit específico, tornado público em março de 2011, consegue explorar esse problema.
Entre os modems confirmados com a falha estão o 500B e o 2640B da D-Link, mas outros fabricantes como Comtrend e Intelbrás também tem modelos afetados. O problema existe no chipset da Broadcom, que é usado por vários fabricantes.
Sintomas: como saber se fui atacado?

É preciso verificar a configuração de DNS do roteador para ter certeza, mas normalmente há alguns sintomas visíveis.
Nos primeiros ataques registrados os usuários eram direcionados pelo DNS malicioso configurado no equipamento para uma página maliciosa oferecendo um suposto “Google Defence”:
ImagemRedirecionamento do Google oferecia praga digital. (Foto: Reprodução)



Algumas vezes, por problema de sobrecarga nos servidores de DNS maliciosos as vitimas viam uma página de hospedagem ao tentar acessar portais web populares:
ImagemPáginas de grandes portais e serviços de e-mail também eram redirecionadas. (Foto: Reprodução)



Nos piores ataques os usuários estão sendo direcionados para páginas falsas de banco, nas quais as credencias são roubadas. Há também relatos de páginas falsas de serviços de webmail como Gmail, Hotmail, e outros. Nos ataques monitorados pela Linha Defensiva observou-se que vários modems ADLS comprometidos direcionavam para páginas falsas de banco em apenas alguns horários do dia, para não levantar suspeita do usuário.
Lembre-se: com os servidores DNS alterados no seu modem todo o trafego de internet do seu computador pode ser monitorado.
Como se Proteger dos ataques?

Existe um procedimento bastante simples que permite saber se seu modem ADSL está vulnerável e suscetível a ataques:[LIST=1]
Descubra o IP que seu modem está usando. Isso pode ser feito por meio da configuração de “Gateway” na sua configuração de rede e, em alguns casos, o IP externo também funciona. Você pode descobri-lo visitando sites como o http://www.omeuip.com
Abra seu navegador e digite na barra de endereço: http://[ip do seu modem]/password.cgi
Verifique o código fonte da página que será exibida. Se seu modem estiver vulnerável você verá a senha do equipamento.[/LIST]Caso seu modem esteja vulnerável ou não, é necessário tomar alguma atitude:[LIST=1]
Atualize o firmware do seu modem. Geralmente no site da fabricante você verá o download disponível gratuitamente conforme o modelo. Porém para fazê-lo é necessário extremo cuidado, pois uma atualização problemática pode fazer o equipamento parar de funcionar. Se não souber como fazer, não faça! Solicite ajuda ao seu provedor de internet.
Outra possibilidade é usar o modem no modo Bridge
Force o uso de servidores DNS alternativos (como o Google DNS ou o OpenDNS) diretamente nas configurações da placa de rede (no sistema operacional).
Configure seu modem do modo correto: desative serviços como o acesso HTTP através da porta WAN, configure uma senha de acesso ao painel de configuração, troque as senhas padrões e portas padrões .
Se nada disso resolver, solicite ao seu provedor de internet a troca do modem por outro modelo.
Verifique a presença e a autencidade dos certificados de segurança presente em conexões HTTPS. Várias páginas falsas não os exibem.[/LIST]Fonte:Linha Defensiva (http://www.linhadefensiva.org/2012/03/criminosos-alteram-dns-de-modems-usando-falha-para-realizar-fraudes/)
MB Asus H81M-A (1150) / SSD Kingston 120 Gb / HD 1.0TB SATA III / Fonte ATX 400W Corsair / Intel Core I7 3.6 Ghz 6Mb (I7 4790)(1150) / Mem. DDR3 12 Gb 1600 Mhz Kingston (8+4)/ Gigabyte GeForce GTX 1050 Ti 4Gb

Xbox user: Yamimembyra
Código Ninntendo Switch: SW-7145-6860-2421
Responder
apimente.br
apimente.br Cyber Highlander Moderador
51.1K Mensagens 3.8K Curtidas
#3 Por apimente.br
28/09/2014 - 22:40
Não custa relembrar. Para não ter problema com acesso aos sites de bancos utilize sempre www.meubanco.b.br pois neste caso o endereço será resolvido por um DNS seguro da Febraban.
O Linux não é o Windows
Como fazer perguntas inteligentes? Clique aqui!
Ao pedir ajuda, informe sua configuração completa e forneça detalhes suficientes para alguém te ajudar.

foca
foca Highlander Registrado
12.2K Mensagens 1.1K Curtidas
#5 Por foca
28/09/2014 - 23:57
apimente.br disse:
Não custa relembrar. Para não ter problema com acesso aos sites de bancos utilize sempre www.meubanco.b.br pois neste caso o endereço será resolvido por um DNS seguro da Febraban.

Não abriu esse link.
8x AMD-Sony JAGUAR 1.6GHz| 8GB@2.7GHz GDDR5| 18x RADEON@800MHz| Sony BD| Gaikai Cloud
STI Cell 3.2GHz| 256MB@3.2GHz RAMBUS| Nvidia RSX@500MHz| 256MB VGA RAM| Sony BD
Sony EE 295MHZ 128 bits|Sony GS 148MHZ|32MB RDRAM| Sony DVD
http://brunofoca.blog.uol.com.br
12 anos de GDH - Ñ tiro dúvida por MP
TRONNER
TRONNER Cyber Highlander Registrado
32.2K Mensagens 7.3K Curtidas
#10 Por TRONNER
29/09/2014 - 10:29
Um problema regular é não efetuar a troca de usuário e senha padrão nos aparelhos, todos os aparelhos inicialmente configurados em casa tiveram seu nome de usuário adm alterados(quando possível) assim como a senha também, seja em modelo modem com roteador ou modem e roteador além de uma personalização mais afinada nas configurações, não é a primeira vez e dificilmente a última sobre problemas como esse.
cool.png**Quando pensar ser um Golias, cuidado para não encontrar algum Davi**
veja.png Conheça os Poderosos e Gratuitos [ Iperius Backup ] e [ Iperius Remote ]
veja.png Todo dia um software novo e grátis [ clicando aqui ]
boa.gif Faça valer a sua voz com o Mudamos+ { https://www.mudamos.org }
foca
foca Highlander Registrado
12.2K Mensagens 1.1K Curtidas
#11 Por foca
29/09/2014 - 10:32
Danilo Dorgam disse:
foca isso foi um exemplo ele quis dizer por exemplo se seu banco for o itaú você acessa
http://itau.b.br/
e for o banco do brasil a mesma logica e afins...

Minha mensagem foi patrocinada por Hellmann´s a verdadeira maionese.
Permitindo viagens desde 1913 smile.png

Agora entendi.
Mas se eu passar esse link para alguém é capaz de achar que eu estou tentando sacanear.
8x AMD-Sony JAGUAR 1.6GHz| 8GB@2.7GHz GDDR5| 18x RADEON@800MHz| Sony BD| Gaikai Cloud
STI Cell 3.2GHz| 256MB@3.2GHz RAMBUS| Nvidia RSX@500MHz| 256MB VGA RAM| Sony BD
Sony EE 295MHZ 128 bits|Sony GS 148MHZ|32MB RDRAM| Sony DVD
http://brunofoca.blog.uol.com.br
12 anos de GDH - Ñ tiro dúvida por MP
jqueiroz
jqueiroz Cyber Highlander Registrado
104K Mensagens 5.7K Curtidas
#12 Por jqueiroz
29/09/2014 - 11:59
Mudando de pau pra cavaco... algum de vcs foi afetado pelo GBplugin contaminado que o Banco do Brasil divulgou na semana retrasada?

Sabem como impedir que ele detone o computador, uma vez instalado? Já perdemos dois computadores lá no serviço, por conta disso, pq o GBplugin não deixa o antivírus detectar a atualização, nem impedir a infecção. Quando algum administrador entra na máquina, ele infecta tudo, depois o antivírus tenta desfazer a meleca e piora tudo.

O resultado é que as máquinas infectadas terminam sem executável nenhum, e temos que formatá-las.
"chmod 777 nunca ajudou ninguém" (c) 2002-2021 JQueiroz/FGdH
Conheça o Blog do Zekke
imhotep
imhotep Cyber Highlander Moderador
30.6K Mensagens 4.3K Curtidas
#15 Por imhotep
29/09/2014 - 15:01
jqueiroz disse:
Mudando de pau pra cavaco... algum de vcs foi afetado pelo GBplugin contaminado que o Banco do Brasil divulgou na semana retrasada?

Sabem como impedir que ele detone o computador, uma vez instalado? Já perdemos dois computadores lá no serviço, por conta disso, pq o GBplugin não deixa o antivírus detectar a atualização, nem impedir a infecção. Quando algum administrador entra na máquina, ele infecta tudo, depois o antivírus tenta desfazer a meleca e piora tudo.

O resultado é que as máquinas infectadas terminam sem executável nenhum, e temos que formatá-las.


Por essas e outras é q acesso home banking sempre a partir de uma VM.
Cansei de passar raiva com essa solução porca dos bancos.

------------------------

Quanto aos roteadores, se vc estiver usando uma senha diferente da padrão já é suficiente? Ou é melhor verificar falhas nos firmwares deles?
Tomem cuidado ao responder as perguntas dos colegas. Tenham 100% de certeza da informação que estão passando.
Ensinar significa aprender 2 vezes. Porque você tem que aprender de novo para ensinar corretamente.
Genética e Data Science - loading...
Is OneDrive a backup?
E a cantilena continua!
Responder Tópico
© 1999-2024 Hardware.com.br. Todos os direitos reservados.
Imagem do Modal