Purtroppo si sta diffondendo in fretta un virus che si auto-propaga sulle varie CPE Ubiquiti con firmware 5.5.x. Sfrutta una vulnerabilità che bypassa le credenziali di accesso. Una volta installato fa un discovery e prova a auto-propagarsi, infine resetta la CPE.

La discussione è sempre nel vivo e la potete seguire in questo URL  http://community.ubnt.com/t5/airMAX-General-Discussion/Virus-attack-URGENT-UBNT/td-p/1562940/highlight/false

Ad ora Ubiquiti si è solo pronunciata dicendo di aggiornare il firmware alla versione 5.6.4, di controllare che non ci siano custom script e resettare la password.

L’unico tallone di achille è che il virus ha bisogno di scaricare il CURL per fare richieste alle altre CPE, e lo va a cercare nell’host downloads.openwrt.org (che consiglio vivamente di bloccare)

Ecco lo script (che spero di tenere aggiornato visto che è stato realizzato dalla community) per “disinfettare” una CPE con il virus

cd /etc/persistent
rm -R mcuser
rm -R .mf
rm *
sed -n ‘/mother/!p’ /etc/passwd > /etc/passwd.new
mv /etc/passwd.new /etc/passwd
cfgmtd -w -p /etc/
killall -9 search
killall -9 mother
killall -9 sleep
reboot

System tool si propone come anti-virus ma in realtà è un Virus ! Ecco come appare

Per toglierlo occorre:

  • Terminare il processo [numeri casuali].exe (esempio 1443267.exe)
  • Rimuovere i file
    • C:\Documents and Settings\All Users\Application Data\[numeri casuali]\
    • C:\Documents and Settings\All Users\Application Data\[numeri casuali]\[random numbers].exe
  • Rimuovere dai registri
    • *HKEY_CURRENT_USER\Software\Security Tool
    • *HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Security Tool
  • Rimuovere in avvio automatico il file [numeri casuali].exe

Se invece siete meno esperti ecco un programma che vi farà tutto da solo: MalwareBytes Anti-Malware

disponibile qui: http://www.malwarebytes.org/