Технологии

Как ботнеты превращают миллионы домашних устройств в глобальную сеть атак

Susan Hill
Добавьте нас в Google

По оценкам исследователей, в любой момент миллионы устройств, подключённых к интернету, получают команды не от своих владельцев. Это не заметный взлом: никаких требований выкупа или очевидного замедления работы. Устройство по-прежнему передаёт видео, маршрутизирует трафик и выполняет свои обычные задачи. Но параллельно оно делает и кое-что ещё: пересылает данные, проверяет украденные пароли или атакует сервер на другом конце света. Владелец никогда не получит счёт за эту работу.

За этим стоит архитектура под названием «ботнет» — сеть заражённых устройств, каждое из которых становится ботом и подчиняется центральному уровню управления, известному как командно-контрольная инфраструктура, или C&C. Тот, кто управляет сетью, называется ботмастером. Масштаб ботнетов варьируется от нескольких тысяч устройств до десятков миллионов: сеть 911 S5, ликвидированная властями США, за десятилетие охватила 28 миллионов заражённых IP-адресов.

Как устройства попадают в сеть

Чаще всего устройства заражают одним из двух способов. Первый — слабые учётные данные: роутеры, камеры и цифровые видеорегистраторы поступают с заводов с паролями по умолчанию — «admin», «1234» или вообще без пароля. Инструменты для сканирования интернета могут менее чем за час обнаружить сотни тысяч устройств, на которых всё ещё используются такие данные. Второй способ — эксплуатация уязвимостей: ошибки в прошивках бытовой техники нередко годами остаются неисправленными. Ботнет Mozi распространился более чем на 1,5 миллиона устройств почти исключительно за счёт известных уязвимостей, позволяющих удалённо выполнять код, в роутерах и DVR, владельцы которых так и не установили обновления. Заражённое устройство сразу начинает искать следующую жертву — так заражение поддерживает себя само.

Три архитектуры — три уровня устойчивости

Самая простая модель C&C — централизованная. Ранние ботнеты использовали IRC-каналы: ботмастер вводил команду, и каждый подключённый бот её выполнял. Современные централизованные ботнеты работают через HTTP или HTTPS: устройства через определённые интервалы обращаются по заданному URL. Такую архитектуру легко создать и быстро запустить, но у неё есть уязвимое место — единая точка отказа. Исследователи кибербезопасности и правоохранительные органы ликвидировали сотни централизованных ботнетов, изымая C&C-сервер или перенаправляя домен на безопасный сервер-ловушку. Всего за несколько часов вся сеть теряет связь.

Ботнеты с пиринговой архитектурой создавали специально, чтобы они могли пережить подобную ликвидацию. В P2P-сети каждый бот одновременно выступает и клиентом, и узлом ретрансляции. Ботмастер вводит команду через любую точку входа, а дальше она распространяется по сети, словно информация в толпе. Единого узкого места, которое можно было бы вывести из строя, нет. Ботнет Mirai, который в 2016 году вывел из строя DNS-провайдера Dyn и лишил доступа к Twitter, Netflix и Reddit значительную часть пользователей в США и Европе, сочетал элементы централизованной и P2P-архитектуры. Его преемники всё больше переходят к полностью пиринговым сетям.

Третий уровень защиты — алгоритм генерации доменов, или DGA. Вместо обращения к фиксированному адресу сервера вредоносная программа с DGA ежедневно алгоритмически создаёт тысячи возможных доменных имён на основе общего начального значения, известного только ботмастеру. Блокировка одного домена ничего не меняет: бот последовательно пробует следующий. Чтобы вывести из строя ботнет с DGA, нужно либо предсказать алгоритм и заранее зарегистрировать все возможные домены, либо внедрить DNS-фильтрацию на основе машинного обучения, распознающую статистический профиль имён, сгенерированных алгоритмически.

Для чего используют ботнеты

Ботнеты — это инфраструктура, которую можно арендовать. Самое распространённое применение — распределённые атаки типа «отказ в обслуживании»: тысячи устройств одновременно обрушивают трафик на сервер, пока тот не перестаёт справляться с нагрузкой. В 2025 году мощность атаки сети Aisuru достигла 31,4 терабита в секунду. При подстановке учётных данных украденные пары логинов и паролей проверяют на банковских сайтах и в интернет-магазинах со скоростью, недоступной одной машине. Именно этот метод стоит за многими захватами аккаунтов, о которых становится известно после того, как платформы сообщают об инцидентах безопасности. Для майнинга криптовалюты злоумышленники используют вычислительные мощности тысяч устройств, не оплачивая электричество. Самый коварный вариант — сдача прокси в аренду: сеть ASocks сдавала клиентам в аренду 17 миллионов заражённых IP-адресов, чтобы их трафик выглядел как исходящий из обычных домов, а не из дата-центров.

Ботнеты ликвидируют, но уже через несколько месяцев они появляются снова. Экономические условия слишком выгодны злоумышленникам, и одних мер правоприменения недостаточно, чтобы снизить угрозу. Новое устройство почти ничего не стоит завербовать: сотни миллионов роутеров подключены к интернету с заводскими паролями и прошивками, которые производители перестали обновлять много лет назад. Наиболее уязвимы не корпоративные серверы под присмотром IT-специалистов, а самые дешёвые устройства в обычных домах, которые подолгу работают без контроля.

Снизить риск для себя можно. Если перед первым использованием сменить пароль по умолчанию на роутере или любом умном устройстве, закроется самый распространённый путь проникновения. Установка доступных обновлений прошивки устраняет уязвимости, на которые нацелены программы для вербовки устройств в ботнет. Отключение неиспользуемых функций удалённого управления сокращает поверхность атаки. Сервисы DNS-фильтрации уже используют машинное обучение, чтобы выявлять характерные шаблоны трафика DGA. Всё это не остановит операторов, которые уже управляют сетью. Но одно устройство перестанет пополнять список потенциальных целей для следующего заражения.

Теги: , , , , ,

Добавьте нас в Google

Обсуждение

Имеется 0 комментариев.