01.12.2016 17:01
Port 7547 in Österreich
[Update am 1.12.2016]In der Zeit seit meinem letzten Blogpost zu Mirai/TR-069 sind ein paar neue Informationen dazugekommen:
- Jemand hat den Mirai Botnet Code so angepasst, dass Mirai auch eine Schwachstelle in der Implementation der Fernwartungsprotokolle TR-064 und TR-069 von diversen DSL/Kabel-Modems ausnutzen kann, um sich weiterzuverbreiten.
- In Deutschland hat es viele Telekom-Kunden erwischt: inzwischen ist aber klar, dass die betroffenen CPEs gar nicht Mirai-infiziert waren, sondern dass diese das Scannen auf Port 7547 nicht ausgehalten haben und es so zu den Ausfällen gekommen ist.
- International wurden uns durchaus schon Infektionswellen gemeldet. Dabei dürften Zyxel AMG1202, AMG1302 und P-660H beteiligt sein. Welche Firmware-Versionen relevant sind, wissen wir nicht.
- Neben Port 7547 wird auch der Port 5555 gescannt. Manche Geräte/ISPs verwenden diesen Port für TR-069.
- Wir stehen im Kontakt mit den österreichischen ISPs. Nach unseren vorläufigen Erkenntnissen gibt es keine Masseninfektionen durch diese Schadsoftware in Österreich.
- Es gibt Berichte, dass auch aus Österreich Scan-Aktivitäten in Richtung Port 7547 beobachtet werden. Das kann gut Mirai sein, die Infektion muss aber nicht notwendigerweise auch über genau diesen Exploit passiert sein.