Tal como o titulo indica, existe malware para tudo...
até há pouco tempo a maioria do pessoal pensava que os routers eram imunes a ataques, pelo menos de viroses e outra bicharada..
evidentemente, que os router da maneira como foram delineados, são mais seguros que um PC com windows.
mas, tal como qualquer device com um SO, está sujeito a ter erros ou um mau design do ponto de vista de segurança.
um router, não é mais que um mini PC com um CPU, memória e uma mini rom onde se encontra o SO e um conjunto de software que implementa a segurança. Fora isto é hardware, um ou dois switch, os mais modernos uma placa wifi.
então, os router e gateways usados em nossas casas são ou não seguros...
para a maioria do pessoal desde que tenham alguns cuidados, podem considerar-se safos...
então qual o problema?
falemos dos prós: como o seu software, é polido e testado e só tem o software necessário à tarefa, as falhas a existir são rapidamente descobertas.. por isso a saída de updates ao firmware.
Como é pouco e é muito testado, é difícil, mesmo para alguém que o conheça bem, penetrar facilmente. E como a maioria dos fabricantes não revela dados sobre o seu firmware, ainda se torna mais difícil...
contras: a despeito do anterior, embora seja difícil não é impossível. Devido ás características do hardware empregue, que é muito restrito, obriga a compromissos ao nível dos algoritmos contidos no software, o que obriga a reduzir as hipóteses implementadas. Menos seguro?
não propriamente, o atacante terá de ser muito bom para adivinhar aquilo que não está predefinido.
assim, foram feitos diversos tipos de ataques para tentar descobrir vulnerabilidades, ex.
(a maioria dos firmware implementa uma firewall, para detectar este tipo de ataques, mas, pode haver falhas...)
mas, um que penetrasse nas defesas, é recente...
procurem por psyb0t:
o psyb0t, está catalogado como um worm, que só ataca routers e modems, com CPUs MIPS, ..
mesmo assim, a maioria dos routers SOHO usa um destes CPUs
* Your device is a mipsel (MIPS running in little-endian mode, this is what the worm is compiled for) device.
* Your device also has telnet, SSH or web-based interfaces available to the WAN, and
* Your username and password combinations are weak, OR the daemons that your firmware uses are exploitable.
Que firmware afecta: todos, incluindo linux, o worm é de baixo nível foi compilado para a arquitectura MIPs. Inclui dd-wrt e outros.
Como é detectado:
deixa-se de poder aceder pela porta web normal (80), 22 e 23 (telnet)
(não mexe nos Iptabels)
quando, activo, apenas faz isto, o resto continua a funcionar.. usa os recursos livres do router para infectar outros routers (desenvolve ataques, password, DoSs, etc).
abre uma porta para receber ordens remotas e pensa-se que pode mesmo criar uma rede de routers bots.
O que se pode fazer para evitar:
- Deve-se, mudar as portas por defeito.
- Desactivar a administração remota. (se tiver de ser, usar SSH e https, mudando as portas por defeito)
- Definir uma password de administração forte, usar letras e nº e se possível usar o nº max de caracteres permitidos.
como limpar:
Fazer um hardreset ao dito, depois procurar por um update ao firmware, instalá-lo e reconfigurar, desta vez cumprindo o que foi dito acima.
dizem, em foruns de segurança que isto foi um teste de alguém. Pois o nº de ataques diminuiu e correm noticias que o seu autor publicou algumas instruções para mandar abaixo os bots activos e desactivar os restantes ainda activos.
para mais googlem por psyb0t...
Infelizmente, ninguém garante que não possa haver outro ataque.
Embora o autor garanta que foi apenas um ataque para satisfazer o ego e tenha terminado, tal não significa que um outro faça algo, desta vez terrível e com intenções pouco “católicas”…
Por isso, mantenham as vossas redes seguras e mantenham um sistema de passwords fortes, não usem portas normais para comunicações externas, usem em último caso a administração remota. Mantenham, por último, os vossos sistemas patchados…
cumps

