Технологии

Что такое ботнет — и почему ваш роутер уже может быть его частью

Adrian Kessler

Twitter, Netflix, Spotify, Reddit и PayPal — все они погасли в один и тот же день. Не из-за сбоя в собственных дата-центрах, а потому что десятки тысяч домашних роутеров, камер и радионянь в течение двух часов заливали один DNS-провайдер трафиком мощностью 1,2 терабита в секунду. Владельцы этих устройств понятия не имели, что всё это происходит.

Атака была делом рук Mirai — вредоносной программы, которая незаметно завербовала около 600 000 подключенных к интернету устройств, сканируя гаджеты, защищённые только заводскими паролями. Слово «ботнет» образовано от «бот» (сокращение от «программный робот») и «сеть». Каждое заражённое устройство называют зомби: оно продолжает нормально работать для своего владельца, но при этом молча выполняет команды удалённого преступного оператора.

Как устройства попадают в ботнеты

Ботнеты разрастаются несколькими путями заражения. Фишинговые письма содержат опасные вложения, которые при открытии устанавливают вредоносное ПО. Необновлённое программное обеспечение оставляет открытыми известные уязвимости, которые автоматические сканеры находят по всему интернету. Drive-by-загрузки (загрузки без ведома пользователя) заражают устройства, когда пользователь заходит на страницу, оснащённую эксплойт-кодом.

Самый быстрорастущий путь — проще: учётные данные по умолчанию. Роутеры, камеры, умные телевизоры и сетевые накопители часто поставляются с одинаковыми паролями — «admin/admin», «admin/password» — которые миллионы пользователей никогда не меняют. Mirai не требовал ничего сложнее, чем список из 61 пары учётных данных по умолчанию и доступ к открытым Telnet-портам.

Инфраструктура управления

После заражения устройство присоединяется к сети управления и контроля (C&C), которая позволяет оператору отдавать команды тысячам или миллионам машин одновременно. Простейшая архитектура использует центральный сервер: эффективно, но это единая точка отказа, которую правоохранители могут вывести из строя. Продвинутые ботнеты используют пиринговые модели, где боты сами передают команды друг другу — без единой точки уязвимости. Другие сменяют адреса серверов каждые несколько минут — эта техника называется fast-flux DNS — чтобы уйти от блокировок.

Операции, спонсируемые государствами, используют другой подход. Volt Typhoon — связанная с китайской разведкой группировка, нацеленная на критическую инфраструктуру США, — полностью отказалась от вредоносного ПО как минимум с 2021 года, действуя через легитимные системные инструменты и скомпрометированные роутеры, которые остаются незамеченными месяцами.

Что делает сеть на самом деле

Модель дохода ботнета разнообразна. DDoS-как-услуга — самый заметный продукт: аренда мощности для атак клиентам, желающим вывести из строя сайт конкурента или государственный сервис. Спам-кампании пропускают миллиарды фишинговых писем через заражённую инфраструктуру, постоянно меняя IP-адреса, чтобы избежать блокировок. Подбор паролей (credential stuffing) использует узлы ботнета для одновременной проверки украденных паролей на тысячах сервисов, распределяя попытки так, чтобы не превысить лимиты.

Крипто-майнинг захватывает простаивающие циклы CPU и GPU для генерации приватных монет. Клик-фрод имитирует взаимодействие с рекламой в масштабе. Модель прокси-сервиса, возможно, самая прибыльная из всех: аренда заражённых IP-адресов в качестве резидентных прокси для клиентов, которым нужен трафик, исходящий из реальных домов, а не из дата-центров. Сеть 911 S5, ликвидированная властями США в мае 2024 года, эксплуатировала 28 миллионов скомпрометированных IP-адресов как арендуемую инфраструктуру более десяти лет, принеся, по оценкам, $150 миллионов, прежде чем были обнародованы федеральные обвинительные акты.

Кейсы, определившие угрозу

Mirai установил современный ориентир по масштабу и последствиям. Его атака на DNS-провайдера Dyn нарушила работу большего количества интернет-сервисов за один день, чем любое предыдущее событие. Его создатели затем опубликовали исходный код, породив десятки ботнетов-преемников, которые активны до сих пор.

Emotet действовал с 2014 года как банковский троян и превратился в платформу «ботнет-как-услуга», сдаваемую в аренду другим преступным группам. На пике он заразил около четырех миллионов устройств в 180 странах. Скоординированная операция агентств из девяти стран вывела его из строя в январе 2021 года. Он восстановился через доступ, проданный группировкой TrickBot, и возобновил работу двенадцать месяцев спустя.

Среди самых значимых недавних случаев: резидентная прокси-сеть, которая тайно превратила 17 миллионов устройств в преступную инфраструктуру, сдаваемую в аренду до того, как её операторы были арестованы.

Как понять, заражено ли ваше устройство

Большинство скомпрометированных устройств не подают явных сигналов. Постоянное высокое использование пропускной способности, когда устройство должно быть в режиме ожидания, неожиданная активность CPU, подключения к незнакомым IP-адресам, видимые в журналах трафика роутера, или уведомления от интернет-провайдера о необычном исходящем трафике — всё это может указывать на заражение. Некоторые провайдеры активно уведомляют клиентов, когда устройство в их сети появляется в списках блокировки ботнетов.

Как снизить риск

Самый эффективный шаг — сменить заводские пароли по умолчанию на каждом сетевом устройстве до подключения: роутерах, камерах, принтерах, сетевых накопителях. После этого: обновляйте встроенное ПО на всех устройствах, отключите Universal Plug and Play (UPnP) на роутере, если вы не используете его активно, и разместите устройства Интернета вещей (IoT) в отдельном сегменте сети, вдали от компьютеров с конфиденциальными данными.

Сетевое мониторинговое ПО может отмечать аномальные исходящие подключения до того, как они появятся в уведомлении провайдера. Инструменты существуют. Запросы на обновления появляются. Ботнеты велики, потому что большинство людей игнорируют и то, и другое.

Теги: , , , , ,

Обсуждение

Имеется 0 комментариев.