Almanya’daki bazı DSL kullanıcılarının bağlantı sorunları bildirmesinin ardından yapılan incelemeler, ev routerlarında açık bırakılan remote management servislerini hedefleyen bir malware etkinliğine işaret etti.

Saldırıda, bazı cihazlarda TR-064 ile ilişkili yönetim isteklerinin internet üzerinden erişilebilir olması ve TCP 7547 portundaki hatalı yapılandırmalar kullanıldı. Mirai ile ilişkilendirilen malware varyantı, savunmasız routerlara komut göndererek bir çalıştırılabilir dosyayı /tmp dizinine indirmeyi deniyordu.

İncelenen örnek, çalıştıktan sonra dosya izini silip bellekte kalıyor, 7547 portunu kapatıyor ve başka cihazları taramayı deniyordu. Dosyanın kalıcı depolamaya yazılmaması nedeniyle router yeniden başlatıldığında süreç sonlanabiliyordu.