Tehnologie

Ce este o botnet — şi de ce routerul tău ar putea face deja parte dintr-una

Adrian Kessler

Twitter, Netflix, Spotify, Reddit și PayPal au picat în aceeași după‑amiază – nu din cauza vreunei defecțiuni la propriile centre de date, ci pentru că zeci de mii de routere de acasă, camere și monitoare pentru bebeluși au inundat timp de două ore un singur furnizor DNS cu 1,2 terabiți de trafic pe secundă. Proprietarii acestor dispozitive nu aveau nici cea mai vagă idee că se întâmplă așa ceva.

Atacul a fost opera lui Mirai, un malware care recrutase în liniște aproximativ 600.000 de dispozitive conectate la internet, scanând după gadgeturi protejate doar de parole implicite din fabrică. Termenul „botnet” combină „bot” (prescurtare de la robot software) și „network”. Fiecare dispozitiv infectat este numit zombie: continuă să funcționeze normal pentru proprietar, în timp ce execută în liniște ordinele unui operator criminal de la distanță.

Cum sunt recrutate dispozitivele

Botneturile se dezvoltă prin mai multe căi de infectare. Emailurile de phishing poartă atașamente malițioase care instalează malware când sunt deschise. Software‑ul neactualizat expune vulnerabilități cunoscute pe care scanere automate le caută pe internet. Descărcările drive‑by compromit dispozitivele atunci când un utilizator vizitează o pagină încărcată cu cod de exploatare.

Calea cu cea mai rapidă creștere este mai simplă: acreditările implicite. Routere, camere, televizoare inteligente și unități de stocare în rețea sunt livrate în mod curent cu parole identice – „admin/admin”, „admin/password” – pe care milioane de utilizatori nu le schimbă niciodată. Mirai nu avea nevoie de nimic mai sofisticat decât o listă de 61 de perechi de acreditări implicite și acces la porturile Telnet deschise.

Infrastructura de comandă și control

Odată infectat, un dispozitiv se alătură unei rețele de comandă și control care îi permite operatorului să transmită instrucțiuni către mii sau milioane de mașini simultan. Cea mai simplă arhitectură folosește un server central: eficient, dar un singur punct de eșec pe care forțele de ordine îl pot închide. Botneturile sofisticate folosesc modele peer‑to‑peer în care boții transmit instrucțiuni unii altora, fără un punct unic de strangulare. Altele rotesc adresele de server la fiecare câteva minute – o tehnică numită fast‑flux DNS – pentru a scăpa de listele negre.

Operațiunile sponsorizate de state adoptă o abordare diferită. Volt Typhoon, un grup legat de serviciile de informații chineze care vizează infrastructura critică a SUA, a evitat complet malware‑ul începând cel puțin din 2021, operând prin instrumente legitime de sistem și routere compromise care rămân nedetectate luni de zile.

Ce face, de fapt, rețeaua

Modelul de venituri al unui botnet este divers. DDoS-as-a-service este cel mai vizibil produs: închirierea capacității de atac unor clienți care doresc ca site‑ul unui concurent sau un serviciu guvernamental să fie scos din funcțiune. Campaniile de spam direcționează miliarde de emailuri de phishing prin infrastructura infectată, rotind constant adresele IP pentru a evita listele negre. Credential stuffing folosește nodurile botnet pentru a testa perechi de autentificare furate pe mii de servicii simultan, răspândind încercările suficient de subțire pentru a evita limitele de rată.

Cryptominingul deturnează ciclurile CPU și GPU ale dispozitivelor inactive pentru a genera monede de confidențialitate. Frauda pe clicuri simulează implicarea publicitară la scară largă. Modelul de serviciu proxy este poate cel mai profitabil dintre toate: închirierea de adrese IP infectate ca proxy‑uri rezidențiale pentru clienții care au nevoie de trafic care pare să provină din locuințe reale, nu din centre de date. Rețeaua 911 S5, demontată de autoritățile americane în mai 2024, a operat 28 de milioane de adrese IP compromise ca infrastructură de închiriat timp de peste un deceniu, generând aproximativ 150 de milioane de dolari înainte ca acuzațiile federale să fie desecretizate.

Cazurile care au definit amenințarea

Mirai a stabilit reperul modern pentru scară și consecințe. Atacul său asupra furnizorului DNS Dyn a întrerupt mai multe servicii de internet într‑o singură după‑amiază decât orice eveniment anterior. Creatorii săi au publicat apoi codul sursă, generând zeci de botneturi succesoare care rămân active și astăzi.

Emotet a funcționat din 2014 ca troian bancar și a evoluat într‑o platformă botnet‑ca‑serviciu închiriată de alte grupuri criminale. La apogeu, infectase aproximativ patru milioane de dispozitive în 180 de țări. O acțiune coordonată de autorități din nouă țări l‑a întrerupt în ianuarie 2021. S‑a reconstruit prin acces vândut de gruparea TrickBot și a reluat operațiunile douăsprezece luni mai târziu.

Printre cele mai semnificative cazuri recente: o rețea de proxy‑uri rezidențiale care a transformat în secret 17 milioane de dispozitive în infrastructură criminală de închiriat înainte ca operatorii săi să fie arestați.

Cum îți dai seama dacă dispozitivul tău este infectat

Majoritatea dispozitivelor compromise nu dau semnale dramatice. Utilizarea constantă a lățimii de bandă atunci când dispozitivul ar trebui să fie inactiv, activitate neașteptată a procesorului, conexiuni către IP‑uri necunoscute vizibile în jurnalele de trafic ale routerului sau notificări de la furnizorul de internet care semnalează trafic de ieșire neobișnuit pot indica compromiterea. Unii furnizori de internet notifică activ clienții atunci când un dispozitiv de pe linia lor apare pe listele negre de botneturi.

Cum îți reduci expunerea

Cel mai eficient pas unic este schimbarea parolelor implicite din fabrică pe fiecare dispozitiv conectat la rețea înainte de a‑l conecta: routere, camere, imprimante, unități de stocare atașate la rețea. După aceea: mențineți firmware‑ul actualizat pe toate dispozitivele, dezactivați Universal Plug and Play (UPnP) pe router dacă nu îl folosiți în mod activ și plasați dispozitivele IoT pe un segment de rețea separat de calculatoarele care conțin date sensibile.

Software‑ul de monitorizare a rețelei poate semnala conexiuni de ieșire anormale înainte ca acestea să apară într‑o alertă a furnizorului de internet. Instrumentele există. Notificările de actualizare apar. Botneturile sunt mari pentru că majoritatea oamenilor le ignoră pe amândouă.

Etichete: , , , , ,

Discuție

Există 0 comentarii.