黑客组织ViciousTrap利用思科漏洞构建全球蜜罐网络,5300台设备遭劫持
内容提要
网络安全研究人员发现,代号为ViciousTrap的组织入侵全球84个国家的5300台网络设备,利用思科路由器漏洞CVE-2023-20118构建蜜罐网络。澳门受影响最严重,850台设备被劫持,攻击者通过特定脚本重定向流量,实施中间人攻击,最终目标尚不明确。
关键要点
-
网络安全研究人员发现ViciousTrap组织入侵全球84个国家的5300台网络设备。
-
该组织利用思科路由器漏洞CVE-2023-20118构建蜜罐网络,澳门地区受影响最严重,850台设备被劫持。
-
攻击链通过执行名为NetGhost的shell脚本重定向流量至攻击者控制的蜜罐基础设施,实现网络流量拦截。
-
ViciousTrap入侵的设备包括SOHO路由器、SSL VPN、DVR和BMC控制器,受影响品牌超过50个。
-
攻击链利用CVE-2023-20118漏洞下载并执行bash脚本,实施中间人攻击并具备自删除功能。
-
所有攻击尝试均源自单一IP地址,最早活动可追溯至2025年3月。
-
本月初,攻击者针对华硕路由器发起攻击,但未在受感染设备上部署蜜罐。
-
研究人员认为攻击者可能来自中文地区,最终目标尚不明确。
延伸解读
ViciousTrap的攻击模式分析
ViciousTrap利用思科路由器的CVE-2023-20118漏洞,构建蜜罐网络,显示出其攻击手法的复杂性。通过执行NetGhost脚本,攻击者能够重定向流量并实施中间人攻击,这种隐蔽的方式使得攻击者可以在不被发现的情况下收集敏感信息。
澳门地区的特殊风险
澳门地区受ViciousTrap攻击影响最为严重,850台设备被劫持。这一现象可能与澳门的网络基础设施和设备使用情况有关,提醒当地企业和用户加强网络安全防护,及时更新设备固件以防止类似攻击。
潜在的后续影响
尽管ViciousTrap的最终目标尚不明确,但其构建的蜜罐网络可能会导致更广泛的安全风险。攻击者可能会利用收集到的信息进行后续攻击,企业应关注网络流量异常,及时检测和响应潜在的安全威胁。
延伸问答
ViciousTrap组织是如何入侵设备的?
ViciousTrap组织利用思科路由器的漏洞CVE-2023-20118,通过执行名为NetGhost的shell脚本重定向流量,构建蜜罐网络。
受影响最严重的地区是哪里?
澳门地区受影响最严重,共有850台设备被劫持。
ViciousTrap的攻击目标是什么?
ViciousTrap的最终目标尚不明确,但其通过蜜罐网络收集漏洞利用尝试和截获传输中的凭证。
攻击链是如何执行的?
攻击链首先利用漏洞下载并执行bash脚本,随后重定向流量至攻击者控制的基础设施,实施中间人攻击。
ViciousTrap组织入侵了哪些类型的设备?
该组织入侵了包括SOHO路由器、SSL VPN、DVR和BMC控制器在内的多种设备,受影响品牌超过50个。
攻击活动的源IP地址是什么?
所有攻击尝试均源自单一IP地址101.99.91[.]151,最早活动可追溯至2025年3月。