Tehnologie

Cum botnet-urile recrutează dispozitive casnice în rețele de atac global

Susan Hill
Adaugă-ne în Google

În orice moment, estimează cercetătorii, milioane de dispozitive conectate la internet primesc instrucțiuni de la altcineva decât proprietarul lor. Nu e vorba despre o preluare vizibilă a controlului: nu apare nicio cerere de răscumpărare și nu se observă vreo încetinire evidentă. Dispozitivul continuă să redea videoclipuri, să direcționeze traficul și să-și facă treaba. Dar îndeplinește și o a doua funcție: transmite trafic, testează parole furate sau atacă un server aflat în celălalt capăt al lumii. Proprietarul nu va primi niciodată o factură pentru nimic din toate acestea.

Arhitectura din spatele acestui fenomen se numește botnet: o rețea de dispozitive compromise, fiecare fiind un bot, toate aflate sub controlul unui nivel central de comandă, numit infrastructură de comandă și control sau C&C. Persoana care o operează este botmasterul. Rețeaua poate cuprinde de la câteva mii la zeci de milioane de dispozitive: botnetul 911 S5 a gestionat 28 de milioane de adrese IP infectate timp de un deceniu.

Cum sunt recrutate dispozitivele

Majoritatea dispozitivelor sunt compromise prin una dintre două metode. Prima: date de autentificare slabe. Routerele, camerele și aparatele de înregistrare video digitală ajung din fabrică cu parole implicite — „admin”, „1234” sau chiar fără parolă. Instrumentele de scanare a internetului pot identifica sute de mii de dispozitive cu aceste setări active în mai puțin de o oră. A doua metodă este exploatarea vulnerabilităților: erorile de firmware din echipamentele destinate consumatorilor rămân adesea necorectate ani la rând. Botnetul Mozi s-a răspândit la peste 1,5 milioane de dispozitive, aproape în întregime prin vulnerabilități cunoscute care permiteau executarea de cod de la distanță pe routere și aparate DVR ai căror proprietari nu instalaseră niciodată o actualizare. Odată compromis, dispozitivul începe imediat să caute următoarea victimă, iar infectarea se perpetuează de la sine. Rețeaua 911 S5, destructurată de autoritățile americane în mai 2024, ilustrează amploarea la care poate ajunge un astfel de botnet.

Trei arhitecturi, trei niveluri de reziliență

Cel mai simplu model C&C este cel centralizat. Primele botneturi foloseau canale IRC: botmasterul introducea o comandă, iar fiecare bot conectat o executa. Botneturile centralizate moderne folosesc HTTP sau HTTPS, dispozitivele accesând periodic o adresă URL. Arhitectura este ușor de construit și rapid de operat, dar are o vulnerabilitate structurală: un singur punct de eșec. Cercetătorii în securitate și autoritățile au destructurat sute de botneturi centralizate prin confiscarea serverului C&C sau redirecționarea domeniului către un sinkhole inofensiv. În câteva ore, întreaga rețea își pierde legătura cu centrul de comandă.

Botneturile peer-to-peer au fost concepute să supraviețuiască unor astfel de operațiuni. Într-o arhitectură P2P, fiecare bot funcționează atât ca client, cât și ca nod releu. Botmasterul introduce o comandă prin orice punct de intrare; aceasta se propagă prin rețea așa cum circulă informația într-o mulțime. Nu există un singur punct de blocaj care să poată fi întrerupt. Botnetul Mirai — care, în 2016, a scos din funcțiune furnizorul DNS Dyn și a făcut inaccesibile Twitter, Netflix și Reddit în mare parte din Statele Unite și Europa — folosea elemente atât din arhitectura centralizată, cât și din cea P2P. Succesorii săi au evoluat către structuri P2P aproape pure.

Al treilea nivel de reziliență este algoritmul de generare a domeniilor, sau DGA. În loc să contacteze o adresă fixă de server, malware-ul echipat cu DGA generează algoritmic, în fiecare zi, mii de nume de domenii candidate, pornind de la o valoare inițială cunoscută doar de botmaster. Blocarea unui domeniu de către apărători nu schimbă nimic: botul încearcă următorul domeniu din listă. Pentru a desființa un botnet echipat cu DGA, trebuie fie anticipat algoritmul și înregistrate dinainte toate domeniile candidate, fie implementată filtrarea DNS bazată pe învățare automată, care recunoaște amprenta statistică a numelor generate algoritmic.

Ce face, de fapt, un botnet

Botneturile sunt infrastructuri închiriate. Cea mai răspândită utilizare este atacul distribuit de tip denial-of-service: mii de dispozitive sunt direcționate să inunde un server-țintă cu trafic, până când acesta cedează. Rețeaua Aisuru a lansat în 2025 un atac al cărui volum a fost estimat la 31,4 terabiți pe secundă. În atacurile de tip credential stuffing, perechi de nume de utilizator și parole furate sunt testate pe site-uri bancare și de comerț electronic, la viteze imposibil de atins cu un singur calculator — o tehnică aflată în spatele multor preluări de conturi care ajung în atenția publicului când platformele anunță incidente de securitate. În cazul minării de criptomonede, puterea de procesare a mii de dispozitive este folosită fără ca operatorul să plătească electricitatea. Închirierea de proxy-uri este cea mai insidioasă utilizare: rețeaua ASocks a închiriat 17 milioane de adrese IP infectate unor clienți plătitori care aveau nevoie de trafic ce părea să provină din locuințe obișnuite, nu din centre de date.

Botneturile sunt desființate, dar în câteva luni apar din nou. Economia acestui fenomen este prea favorabilă pentru ca amenințarea să poată fi redusă doar prin măsuri de aplicare a legii. Recrutarea unui dispozitiv nou costă aproape nimic: sute de milioane de routere sunt conectate la internet cu date de autentificare implicite și firmware pe care producătorii au încetat să-l actualizeze cu ani în urmă. Cele mai vulnerabile dispozitive nu sunt serverele companiilor, administrate de echipe IT. Sunt echipamentele cele mai ieftine, aflate în cele mai multe locuințe, lăsate nesupravegheate pentru cel mai mult timp.

Riscul individual poate fi redus. Schimbarea parolei implicite de pe orice router sau dispozitiv inteligent înainte de prima utilizare închide cea mai frecventă poartă de intrare. Instalarea actualizărilor de firmware atunci când sunt disponibile elimină vulnerabilitățile pe care codul folosit la recrutarea dispozitivelor în botneturi a fost conceput să le exploateze. Dezactivarea funcțiilor de administrare la distanță care nu sunt folosite micșorează suprafața de atac a dispozitivului. Serviciile de filtrare DNS includ acum detectarea, prin învățare automată, a tiparelor de trafic generate de DGA. Nimic din toate acestea nu îi oprește pe operatorii care controlează deja rețeaua. Dar scoate un dispozitiv din bazinul celor care ar putea fi recrutate în continuare.

Etichete: , , , , ,

Adaugă-ne în Google

Discuție

Există 0 comentarii.