image

Backdoor voor Juniper MX-routers schakelt logging uit voordat aanvaller inlogt

woensdag 12 maart 2025, 15:40 door Redactie, 2 reacties

Onderzoekers hebben verschillende backdoors voor Juniper MX-routers ontdekt die onder andere de logging uitschakelen als een aanvaller inlogt voor het uitvoeren van 'hands-on activiteiten'. Zodra de aanvaller uitlogt wordt de logging weer ingeschakeld, om zo te voorkomen dat de malware wordt ontdekt. Dat laat securitybedrijf Mandiant in een analyse weten.

Hoe de aanvallers de routers precies wisten te compromitteren laat Mandiant niet weten. Het securitybedrijf stelt dat de aanvallers root-toegang tot de gecompromitteerde apparaten hadden. Daarnaast draaiden de betreffende Juniper MX-routers end-of-life hardware en software. In totaal vonden de onderzoekers op getroffen routers zes verschillende backdoors.

Volgens Mandiant zijn de aanvallen het werk van een aan China gelieerde groep die het UNC3886 noemt. "Het compromitteren van routeringsapparaten is een recente trend in de tactieken van spionage gemotiveerde aanvallers, aangezien het de mogelijkheid biedt voor een lange termijn, high-level toegang tot cruciale routeringsinfrastructuur, met de mogelijkheid voor meer schadelijke acties in de toekomst." Het securitybedrijf adviseert organisaties onder andere om hun end-of-life apparatuur te vervangen.

Reacties (2)
12-03-2025, 15:49 door Anoniem
Goed nieuws voor de AMS-IX.

Die zijn net naar Juniper MX10008 routers overgestapt !
13-03-2025, 13:51 door Anoniem
Door Anoniem: Goed nieuws voor de AMS-IX.

Die zijn net naar Juniper MX10008 routers overgestapt !

Mag hopen dat de inlog-kant van die Junipers niet vanaf het internet beschikbaar is.
Hoewel, "verbaas u niet, verwonder u slechts"....
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.