Chalubo heter det DDoS-botnät som skannar IP-adresser i syfte att hitta enheter som använder SSH på port 22 för att med hjälp av kända eller svaga lösenord överta kontrollen. Målet är att ladda ner och köra skadlig kod som möjliggör DDoS-attacker med hjälp av DNS, UDP och så kallade SYN floods.
Teckna din prenumeration på Aktuell Säkerhet här
– SSH-servrar har i många fall en undermålig säkerhet och är därför ett tacksamt mål för ett botnät som Chalubo. Det här är också en tydlig påminnelse om att det tas alldeles för lätt på vikten av starka lösenord. Som det är nu drar Chalubo nytta av att många använder förinstallerade eller väldigt enkla lösenord. Chalubo visar också att autentisering med en SSH-nyckel ofta är ett bättre alternativ än lösenord, i synnerhet svaga sådana, kommenterar Per Söderqvist, säkerhetsexpert på Sophos.
– Ett sätt att upptäcka Chalubo är att söka efter utgående C&C-trafik på port 8852, även om det inte alltid är den vägen botnätet tar. Ett annat sätt är att kontrollera historiken för misslyckade inloggningsförsök. Man kan också vara uppmärksam på om en server förbrukar ovanligt mycket bandbredd, avslutar Per Söderqvist.
Aktuell Säkerhet jobbar för alla som vill göra säkrare affärer och är därför en säker informationskälla för säkerhetsansvariga inom såväl privat som statlig och kommunal sektor. Vi strävar efter förstahandskällor och att vara på plats där det händer. Trovärdighet och opartiskhet är centrala värden för vår nyhetsjournalistik
Skaffa Aktuell Säkerhet Nyhetsbrev
Genom att klicka på "Prenumerera" ger du samtycke till att vi sparar och använder dina personuppgifter i enlighet med vår integritetspolicy.