Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
Redhotcyber Banner Sito 970x120px Uscita 101125
LECS 320x100 1
Nuova versione di TheMoon: La botnet ora dispone di 40.000 router e dispositivi IoT infettati

Nuova versione di TheMoon: La botnet ora dispone di 40.000 router e dispositivi IoT infettati

27 Marzo 2024 08:14

Gli esperti hanno scoperto una nuova versione della botnet TheMoon. Migliaia di router e dispositivi IoT obsoleti sono già caduti vittima di hacker in 88 paesi in tutto il mondo. I ricercatori hanno collegato TheMoon al servizio proxy Faceless, che utilizza alcuni dei dispositivi infetti come proxy per instradare il traffico dei criminali informatici.

Gli analisti dei Black Lotus Labs di Lumen, monitorando l’ultima campagna TheMoon, lanciata all’inizio di marzo 2024, notano che più di 6.000 router Asus sono stati attaccati in meno di 72 ore e in totale più di 7.000 dispositivi sono stati infettati in una settimana. 

La dimensione totale della botnet supera già i 40.000 dispositivi. Secondo gli esperti attualmente le botnet proxy vengono utilizzate da malware come IcedID e SolarMarker per mascherare le proprie attività.


Cyber Offensive Fundamentale Ethical Hacking 02

Avvio delle iscrizioni al corso Cyber Offensive Fundamentals
Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica?
La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Ricordiamo che il worm TheMoon è apparso per la prima volta nel radar  degli esperti di sicurezza informatica nel 2014, e poi il malware ha sfruttato le vulnerabilità per infettare i dispositivi LinkSys.

Come affermano ora i ricercatori di Black Lotus Labs, la nuova campagna degli aggressori si rivolge principalmente ai router Asus. Allo stesso tempo, i ricercatori non specificano come siano stati hackerati esattamente i router attaccati, ma dato che gli hacker hanno attaccato dispositivi obsoleti, probabilmente hanno approfittato di vulnerabilità note nel loro firmware. Inoltre, gli aggressori potrebbero utilizzare la forza bruta e semplicemente indovinare le password dell’amministratore.

Una volta ottenuto l’accesso al dispositivo, il malware verifica la presenza di bin/bash, /bin/ash o /bin/sh. Se non ci sono, TheMoon smette di funzionare. Se viene trovata una shell compatibile, il bootloader decodifica ed esegue un payload chiamato .nttpd, che crea un file PID con un numero di versione (attualmente 26).

Questo malware configura iptables per inoltrare il traffico TCP in entrata alle porte 8080 e 80, consentendo solo il traffico proveniente da determinati intervalli di indirizzi IP. Ciò consente di proteggere il dispositivo compromesso da interferenze esterne.

TheMoon tenta quindi di contattare un elenco di server NTP legittimi per assicurarsi che non sia in esecuzione in una sandbox e per verificare la sua connessione Internet. Infine, il malware si connette al suo server di comando e controllo eseguendo una ricerca in un elenco di indirizzi IP codificati.

In alcuni casi, il server di comando e controllo può istruire il malware a scaricare componenti aggiuntivi, come un modulo worm che scansiona server web vulnerabili sulle porte 80 e 8080, o file .sox che inoltrano il traffico sul dispositivo infetto.

I ricercatori affermano che questa attività è associata al servizio proxy hacker Faceless, che instrada il traffico dei suoi clienti attraverso dispositivi hackerati e il servizio accetta pagamenti esclusivamente in criptovaluta. Inoltre non utilizza KYC, non verifica l’identità dei clienti ed è disponibile per tutti.

Acquistare un proxy in Faceless (Fonte Lumen)

Allo stesso tempo, gli operatori Faceless hanno protetto la propria infrastruttura dai ricercatori: ogni dispositivo infetto interagisce con un solo server durante l’intero periodo dell’infezione. 

Secondo Black Lotus Labs, un terzo delle infezioni dura più di 50 giorni e il 15% termina in meno di 48 ore.

Schema operativo di funzionamento (Fonte Lumen)

E sebbene il collegamento tra TheMoon e Faceless sia evidente, i ricercatori sono fiduciosi che si tratti di due ecosistemi criminali informatici separati, poiché non tutti i dispositivi infetti diventano parte della botnet proxy Faceless.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La redazione di Red Hot Cyber è composta da professionisti del settore IT e della sicurezza informatica, affiancati da una rete di fonti qualificate che operano anche in forma riservata. Il team lavora quotidianamente nell’analisi, verifica e pubblicazione di notizie, approfondimenti e segnalazioni su cybersecurity, tecnologia e minacce digitali, con particolare attenzione all’accuratezza delle informazioni e alla tutela delle fonti. Le informazioni pubblicate derivano da attività di ricerca diretta, esperienza sul campo e contributi provenienti da contesti operativi nazionali e internazionali.

Articoli in evidenza

Immagine del sitoCybercrime
ShinyHunters attacca Resecurity, ma era una HoneyPot creata ad arte per prenderli
Redazione RHC - 04/01/2026

Il gruppo, che si fa chiamare Scattered Lapsus$ Hunters, afferma di aver compromesso Resecurity come risposta diretta alle attività di analisi e di studio condotte nei suoi confronti, in particolare attraverso tecniche di ingegneria sociale.…

Immagine del sitoCybercrime
7 anni di inganni e 9 milioni di dispositivi infettati. Il più grande attacco ai browser mai visto
Redazione RHC - 04/01/2026

Un gruppo di hacker che opera sotto il nome di DarkSpectre ha infettato sistematicamente i computer degli utenti dei browser Chrome, Edge e Firefox nel corso di sette anni. Secondo Koi Security , hanno preso…

Immagine del sitoCybercrime
Dati sensibili delle reti elettriche USA in vendita sul dark web: 6,5 Bitcoin il loro prezzo
Redazione RHC - 04/01/2026

Un aggressore sconosciuto afferma di aver hackerato Pickett and Associates (Pickett USA), uno studio di ingegneria con sede in Florida, e ora sta vendendo un’ampia quantità di dati ingegneristici relativi a progetti gestiti da importanti…

Immagine del sitoCultura
Buon compleanno Bitcoin! 3 gennaio 2009: il giorno in cui un blocco ha cambiato il mondo
Massimiliano Brolli - 03/01/2026

La vera identità del creatore di Bitcoin è uno dei più grandi misteri del mondo tecnologico. Nel corso degli anni sono emerse molte teorie su chi sia veramente Satoshi Nakamoto, che spaziano tra un viaggiatore…

Immagine del sitoVulnerabilità
Le AI stanno diventando “vettori Zero-Day”! il 2026 sarà l’anno del caos digitale?
Redazione RHC - 02/01/2026

Fino a poco tempo fa, le vulnerabilità zero-day sembravano artefatti esotici provenienti dal mondo delle operazioni speciali e dello spionaggio. Ora sono uno strumento comune per hackerare le reti aziendali, e non solo perché gli…