Linksys maakt een fix voor de software op diverse van zijn routers om te voorkomen dat een worm ze infecteert. De fix moet in de komende weken beschikbaar komen. Volgens de routerfabrikant is het risico van de malware voor consumenten beperkt.
De fix moet in de 'komende weken' op de site van Linksys staan, zo zegt Linksys-eigenaar Belkin in een statement tegen Tweakers over de deze week ontdekte malware. De worm, die TheMoon heet, maakt gebruik van een lek in de 'Remote Management'-feature van de routers. Het lek zit onder meer in de E2500, E1000, E1200.
Belkin denkt dat de malware weinig consumenten zal treffen. "Consumenten lopen alleen risico als ze 'Remote Management' in de firmware hebben aangevinkt. Dat staat standaard uitgevinkt", aldus een woordvoerder tegen Tweakers. Gebruikers die de functie wel gebruiken, kunnen voorkomen dat de worm ze infecteert door de Remote Management tijdelijk uit te schakelen en te rebooten.
Wat de malware precies doet is onduidelijk, behalve dat hij zich automatisch verspreidt naar andere Linksys-routers. Eenmaal geïnstalleerd zoekt de worm binnen bepaalde netblocks naar kwetsbare routers. De scans richten zich op de poorten 80 en 8080, waarna naar kwetsbare routers een post-request wordt gestuurd die de aanvaller zijn eigen code laat uitvoeren. Het is onduidelijk hoe dat lukt.
Na infectie wordt een tweede bestand gedownload, dat waarschijnlijk aanvullende code bevat. Daarnaast lijkt de worm verbinding te maken met een command-and-control-server: de tweede binary bevat namelijk een aantal hostnames.