Last week, I wrote about scans for Teltonika Networks SMS Gateways. Attackers are always looking for cheap (free) ways to send SMS messages and gain access to not-blocklisted numbers. So, I took a closer look at similar scans we have seen.
KI generiertes Nachrichten Update
Terms of Service
Neuer Artikel Titel: Mehr Scans für SMS-Gateways und -APIs (Di, den 29. April)
Letzte Woche habe ich über die Suche nach Scannen von Teltonika Networks SMS Gateways geschrieben. Angreifer sind immer auf günstige (kostenlose) Möglichkeiten besteuert, um SMS zu senden und Zugriff auf nicht-blockierte Nummern zu erhalten.
Es gibt zahlreiche Wege, SMS Nachrichten zu versenden; die Verwendung eines Hardware SMS Gateway ist wahrscheinlich eine der schickeren Methoden. Die meisten Websites verwenden Messagingdienste. Zum Beispiel sehen wir Scans für WordPress SMS Plugins:
- Diese Scans suchen nach Stylesheet-Dateien (.css), welche Teil des jeweiligen Plugin sind. Es kann fair sein anzunehmen, dass wenn die entsprechende Style Sheet vorhanden ist der Angreifer versuchen wird Zugriff auf den Site zu erhalten:
- /wp-content/plugins/mediaburst-email-to-sms/css/clockwork.css
<ul><li> /wp-content/plugins/verification-sms-targetsms/css/targetvr-style.css <br> </li></UL><p></p>
<ul> <li> /wp-content/plugins/wp-sms/assets/css/admin-bar.css <BR/> </li> </ UL >
<ul><li> /wp-content/plugins/textme-sms-integration/css/textme.css <br> </li></UL><p></p>
<ul> <li> /wp-content/plugins/sms-alert/css/admin.css <BR/> </li> </ UL ></td></ul>
<div></div>
Weitere Scans, die etwas seltsam oder vielleicht fehlerhaft sind: <br /> </div ><UL><LI> /api/v1/livechat/sms-incoming/%%target%%/wp-content/themes/twentytwentyone/assets/css/print.css </Li></U L >
<ul><li> /api/v1/livechat/sms-incoming/%%target%%/wp-content/themes/twentytwentynine/assets/js/responsive-embeds.js <br> </li></UL><p> </p>
<div></div>
Die " %% target %%" -Komponente war wahrscheinlich dazu gedacht, durch einen Verzeichnisnamen ersetzt zu werden.<BR/>
</td></ul>
Scans suchen auch nach wahrscheinlichen API-Endpunkten zur Versendung von SMS Nachrichten. Ich bin mir nicht sicher ob sie mit einem bestimmten Produkt oder Software verbunden sind: <br /> </div ><UL><LI> /sms/api/<BR></Li> </U L >
<ul><li> /api/v1/livechat/sms-incoming/twilio <Br/></li> </ UL >
<div></div>
Scans suchen auch nach Konfigurationsdateien, die Anmeldeinformationen für SMS Dienste enthalten könnten: <br /> </div ><UL><LI> /twillio/.config/bin/aws/lib/.env </Li></U L >
<ul><li> /twilio-labs/configure-env <Br/></li> </ UL >
<div></div>
Scans suchen auch nach Konfigurationsdateien, die Anmeldeinformationen für SMS Dienste enthalten könnten: <br /> </div ><UL><LI> /twillio_creds.php </Li></U L >
<ul><li> /twilio/.secrets <Br/></li> </ UL >
<div></div>
Scans suchen auch nach Konfigurationsdateien, die Anmeldeinformationen für SMS Dienste enthalten könnten: <br /> </div ><UL><LI> /sms_config.json </Li></U L >
<ul><li> /sms/actuator/env <Br/></li> </ UL >
<div></div>
Scans suchen auch nach Konfigurationsdateien, die Anmeldeinformationen für SMS Dienste enthalten könnten: <br /> </div ><UL><LI> /sms/env </Li></U L >
<ul><li> Ende.</li> </ UL >
<div></div>
Scans suchen auch nach wahrscheinlichen API-Endpunkten zur Versendung von SMS Nachrichten, die möglicherweise mit einem bestimmten Produkt oder Software verbunden sind: <br /> </div ><UL><LI> /sms/api/<BR></Li> </U L >
<ul><li> /api/v1/livechat/sms-incoming/twilio <Br/></li> </ UL >
<div></div>
Scans suchen auch nach wahrscheinlichen API-Endpunkten zur Versendung von SMS Nachrichten, die möglicherweise mit einem bestimmten Produkt oder Software verbunden sind: <br /> </div ><UL><LI> /Sms_Bomber.exe </Li></U L >
<ul><li> /sms.py <Br/></li> </ UL >
<div></div>
SMS\_bomber ist ein Skript, das Massen- SMS Nachrichten versendet [1]. Die Scans versuchen möglicherweise nach Kopien zu finden die von anderen Angreifern hinterlassen wurden.<BR />
</td></ul>
Die Verwendung eines Proxys wird durch SMS_Bomber vorgeschlagen und wir haben einige Scans, welche suchen für Websites verwendet um SMS Nachrichte zu senden: <br/> </div ><UL><LI> https://sms-activate.org </Li></U L >
Das unzureichende Sichern von SMS Gateways oder Anmeldeinformationen die zur Verbindung mit SMS Diensten genutzt werden, kann dazu führen dass erhebliche Kosten entstehen wenn ein Angreifer den Dienst missbraucht wird. Es könnte auch bedeuten das eine Telefonnummer nicht mehr nutzbarkeit ist da Telekommunikationsanbieter und Endnutzer sie blockieren. Dies führt möglicherweise zu Reputationsschäden sowie zur Notwendigkeit die Nummer nach Missbrauch erneut anzufordern.<BR/>
</td></ul>
[1] https://github.com/iAditya-Nanda/SMS_Bomber </div><p></p>
Johannes B. Ullrich, Ph.D., Dean of Research,
SANS.edu
Twitter | Keywords: sms
Zusätzliche Informationen: Der Artikel wurde um die Quelle (SANS Internet Storm Center) und relevante Hintergrundinformationen erweitert. Die Struktur des Artikels ist klarer, mit Unterabschnitten für bessere Lesbarkeit. Es wurden auch Links zu externem Material hinzugefügt. Außerdem wird der Begriff "SMS_Bomber" näher erläutert sowie ein Link zum GitHub-Repository bereitgestellt.
SOCIAL SHARE CARD GENERATOR