চালুবো: একটি RAT যা মাত্র 72 ঘন্টার মধ্যে 600,000 এরও বেশি রাউটার অকেজো করে দিয়েছে 

চালুবো, একটি রিমোট অ্যাক্সেস ট্রোজান (RAT)

কয়েক দিন আগে, কালো লোটাস ল্যাবস ঘোষণা করেছে, একটি সাম্প্রতিক প্রতিবেদনের মাধ্যমে, একটি সম্পর্কে বিস্তারিত দুর্বলতা যা 600,000 টিরও বেশি রাউটারকে অকেজো করে রেখেছিল ছোট এবং হোম অফিসের জন্য।

এবং যে হয় 72 ঘন্টা সময়কালে (অক্টোবর 25 থেকে 27, 2023 এর মধ্যে) 600,000 এরও বেশি রাউটার একটি রিমোট অ্যাক্সেস ট্রোজান (RAT) দ্বারা অক্ষম করা হয়েছিল "চালুবো". সংঘটিত এই ইভেন্টের ফলে সংক্রামিত ডিভাইসগুলির স্থায়ী অকার্যকরতা এবং তাদের শারীরিক প্রতিস্থাপনের প্রয়োজনীয়তা দেখা দেয়।

ঘটনা সম্পর্কে

ব্ল্যাক লোটাস ল্যাবস তার প্রকাশনায় রিপোর্ট করেছে যে 2018 সাল থেকে পরিচিত Chalubo ম্যালওয়্যার ব্যবহার করে হামলা চালানো হয়েছিল, বটনেটের কেন্দ্রীভূত নিয়ন্ত্রণ সংগঠিত করে এবং লিনাক্স ডিভাইসে ব্যবহার করা হয় 86- এবং 86-বিট ARM, x64, x32_64, MIPS, MIPSEL এবং PowerPC আর্কিটেকচারের উপর ভিত্তি করে।

চালুবো ম্যালওয়্যার বাস্তবায়নের তিনটি ধাপ জড়িত:

  1. ব্যাশ স্ক্রিপ্ট শুরু করা হচ্ছে:
    • একটি দুর্বলতা শোষণ বা আপোসকৃত শংসাপত্র ব্যবহার করার পরে, একটি ব্যাশ স্ক্রিপ্ট আপস করা ডিভাইসে কার্যকর করা হয়।
    • এই স্ক্রিপ্টটি দূষিত এক্সিকিউটেবল ফাইলের উপস্থিতি পরীক্ষা করে /usr/bin/usb2rci. ফাইল উপস্থিত না থাকলে, স্ক্রিপ্ট প্যাকেট ফিল্টার নিষ্ক্রিয় করে iptables -P INPUT ACCEPT; iptables -P OUTPUT ACCEPT;.
  2. Get_scrpc স্ক্রিপ্ট মূল্যায়ন:
    • এই পান্ডুলিপি get_scrpc ফাইলের MD5 চেকসাম মূল্যায়ন করে usb2rci.
    • যদি চেকসাম একটি পূর্বনির্ধারিত মানের সাথে মেলে না, স্ক্রিপ্টটি লোড হয় এবং একটি দ্বিতীয় স্ক্রিপ্ট চালায়, get_fwuueicj.
  3. get_fwuueicj স্ক্রিপ্ট কার্যকর করা:
    • এই স্ক্রিপ্ট ফাইলের উপস্থিতি পরীক্ষা করে /tmp/.adiisu. যদি এটি অনুপস্থিত থাকে তবে এটি তৈরি করুন।
    • এটি তারপর MIPS R3000 CPU-এর জন্য সংকলিত প্রধান ম্যালওয়্যার এক্সিকিউটেবল ফাইলটিকে ডিরেক্টরিতে লোড করে। /tmp নাম সহ crrs এবং এটি শুরু করে।

আমাদের বিশ্লেষণ "চালুবো" চিহ্নিত করেছে, একটি রিমোট অ্যাক্সেস ট্রোজান (RAT), ইভেন্টের জন্য দায়ী প্রাথমিক পেলোড হিসেবে। এই ট্রোজান, 2018 সালে প্রথম শনাক্ত করা হয়েছিল, এর কার্যকলাপ লুকানোর জন্য চতুর কৌশল নিযুক্ত করেছিল; মেমরিতে চালানোর জন্য ডিস্ক থেকে সমস্ত ফাইল মুছে ফেলা হয়েছে, ডিভাইসে ইতিমধ্যে উপস্থিত একটি র্যান্ডম প্রসেস নাম ধরে নিয়েছে এবং কমান্ড এবং নিয়ন্ত্রণ (C2) সার্ভারের সাথে সমস্ত যোগাযোগ এনক্রিপ্ট করেছে

জন্য হিসাবে চালুবো আচরণ, সএবং উল্লেখ করে যে এটি সম্পাদন করে:

  • তথ্য সংগ্রহ এবং প্রেরণ: Chalubo এক্সিকিউটেবল হোস্ট তথ্য যেমন MAC ঠিকানা, ডিভাইস আইডি, সফ্টওয়্যার সংস্করণ, এবং স্থানীয় আইপি ঠিকানা সংগ্রহ করে এবং একটি বহিরাগত সার্ভারে পাঠায়।
  • ডাউনলোড করুন এবং প্রধান উপাদান চালান: Chalubo কন্ট্রোল সার্ভারের প্রাপ্যতা পরীক্ষা করে এবং প্রধান ম্যালওয়্যার উপাদান ডাউনলোড করে, যা ChaCha20 স্ট্রিম সাইফার ব্যবহার করে ডিক্রিপ্ট করা হয়।
  • লুয়া স্ক্রিপ্ট চলমান: মূল উপাদানটি কন্ট্রোল সার্ভার থেকে নির্বিচারে লুয়া স্ক্রিপ্ট ডাউনলোড এবং কার্যকর করতে পারে, ডিভাইসের ভবিষ্যত ক্রিয়া নির্ধারণ করে, যেমন DDoS আক্রমণে অংশগ্রহণ করা।

যেমন কোন সুনির্দিষ্ট তথ্য নেই ম্যালওয়্যার ইনস্টল করার জন্য ডিভাইসগুলি ঠিক কীভাবে আপস করা হয়েছিল এবং এটি সম্পর্কে গবেষকরা তারা অনুমান করে যে অবিশ্বস্ত শংসাপত্রের কারণে ডিভাইসগুলিতে অ্যাক্সেস পাওয়া যেতে পারে বিক্রেতা দ্বারা প্রদত্ত, প্রশাসনের ইন্টারফেসে প্রবেশ করার জন্য একটি জেনেরিক পাসওয়ার্ড ব্যবহার, বা অজানা দুর্বলতার শোষণ। যেহেতু বোটনেটের কন্ট্রোল সার্ভারগুলিতে অ্যাক্সেস সহ আক্রমণকারীরা সম্ভবত লুয়া স্ক্রিপ্টগুলি চালানোর জন্য চালুবোর ক্ষমতার সুবিধা গ্রহণ করেছে, ডিভাইসের ফার্মওয়্যার ওভাররাইট করে এবং এটি অক্ষম করে।

সংশ্লিষ্ট C2 নোডের সাথে লজিক্যাল সংক্রমণ প্রক্রিয়া

এর পাশাপাশি, ব্ল্যাক লোটাস ল্যাবস আলোচনা করে যে কীভাবে এই আক্রমণের উল্লেখযোগ্য পরিণতি হয়েছিল, হার্ডওয়্যার সরঞ্জাম প্রতিস্থাপনের প্রয়োজনীয়তা সহ, বিশেষত গ্রামীণ এবং অপ্রতুল অঞ্চলে, ঘটনার পরে একটি নেটওয়ার্ক বিশ্লেষণ হিসাবে দেখা গেছে যে 179 হাজার অ্যাকশনটেক ডিভাইস (T3200 এবং T3260) এবং 480 হাজার সেজেমকম ডিভাইস (F5380) অন্য প্রস্তুতকারকের সরঞ্জাম দ্বারা প্রতিস্থাপিত হয়েছে।

এই ঘটনাটি শুধুমাত্র আক্রমণের মাত্রার জন্যই উল্লেখযোগ্য নয়, কারণ, চালুবো ম্যালওয়্যারের ব্যাপকতা থাকা সত্ত্বেও (330,000 সালের প্রথম দিকে 2024 টিরও বেশি রেকর্ডকৃত আইপি কন্ট্রোল সার্ভারগুলিতে অ্যাক্সেস করে), দূষিত ক্রিয়াকলাপগুলি একটি একক প্রদানকারীর মধ্যে সীমাবদ্ধ ছিল, যা পরামর্শ দেয় খুব নির্দিষ্ট আক্রমণ।

অবশেষে আপনি যদি এটি সম্পর্কে আরও জানতে আগ্রহী, আপনি বিশদে পরীক্ষা করতে পারেন নিম্নলিখিত লিঙ্ক.


Google-এ পছন্দের উৎস হিসেবে যোগ করুন