Teknologi

Hva er et botnett — og hvorfor ruteren din kanskje allerede er en del av ett

Adrian Kessler

Twitter, Netflix, Spotify, Reddit og PayPal gikk alle i svart samme ettermiddag — ikke på grunn av noen feil i deres egne datasentre, men fordi titusenvis av hjemmerutere, kameraer og babyalarmer i to timer hadde oversvømt én enkelt DNS-leverandør med 1,2 terabit trafikk per sekund. Eierne av disse enhetene hadde ingen anelse om at noe av dette skjedde.

Angrepet var utført av Mirai, en ondsinnet programvare som i stillhet hadde rekruttert omtrent 600 000 internettilkoblede enheter ved å skanne etter dingser som bare var beskyttet av standardpassord fra fabrikken. Ordet «botnett» kombinerer «bot» (forkortelse for programvarerobot) og «nettverk». Hver infisert enhet kalles en zombie: den fortsetter å fungere normalt for eieren mens den i stillhet utfører ordre fra en fjern kriminell operatør.

Slik blir enheter rekruttert

Botnett vokser gjennom flere smitteveier. Phishing-e-poster bærer med seg ondsinnede vedlegg som installerer skadelig programvare når de åpnes. Uoppdatert programvare avslører kjente sårbarheter som automatiserte skannere søker gjennom internett for å finne. Drive-by-nedlastinger kompromitterer enheter når en bruker besøker en side som er rigget med utnyttelseskode.

Den raskest voksende veien er enklere: standard påloggingsinformasjon. Rutere, kameraer, smart-TV-er og nettverkslagringsenheter leveres rutinemessig med identiske passord — «admin/admin», «admin/password» — som millioner av brukere aldri endrer. Mirai krevde ikke mer avansert enn en liste med 61 standard påloggingskombinasjoner og tilgang til åpne Telnet-porter.

Kommandostrukturen

Når en enhet er infisert, blir den med i et kommando-og-kontroll-nettverk som lar operatøren gi instruksjoner til tusenvis eller millioner av maskiner samtidig. Den enkleste arkitekturen bruker en sentral server: effektivt, men et enkelt feilpunkt som politiet kan stenge ned. Avanserte botnett bruker peer-to-peer-modeller der botter videresender instruksjoner til hverandre, uten noe enkelt flaskehalspunkt. Andre roterer serveradressene sine hvert par minutter — en teknikk som kalles fast-flux DNS — for å unngå svartelister.

Statsstøttede operasjoner tar en annen tilnærming. Volt Typhoon, en gruppe knyttet til kinesisk etterretning som retter seg mot amerikansk kritisk infrastruktur, har unngått skadelig programvare helt siden minst 2021, og opererer gjennom legitime systemverktøy og kompromitterte rutere som sitter uoppdaget i måneder av gangen.

Hva nettverket faktisk gjør

Et botnetts inntektsmodell er mangfoldig. DDoS-som-en-tjeneste er det mest synlige produktet: utleie av angrepskapasitet til kunder som vil slå en konkurrents nettside eller en offentlig tjeneste offline. Spam-kampanjer ruter milliarder av phishing-e-poster gjennom infisert infrastruktur, og bytter IP-adresser konstant for å unngå svartelister. Credential stuffing bruker botnett-noder til å teste stjålne påloggingskombinasjoner mot tusenvis av tjenester samtidig, og sprer forsøkene tynt nok til å unngå hastighetsbegrensninger.

Kryptoutvinning kaprer ledig CPU- og GPU-kraft på enheter for å generere personvernmynt. Klikksvindel simulerer annonseringsengasjement i stor skala. Proxytjenestemodellen kan være den mest lønnsomme av alle: utleie av infiserte IP-adresser som boligproxier til kunder som trenger trafikk som ser ut til å komme fra ekte hjem i stedet for datasentre. 911 S5-nettverket, som ble demontert av amerikanske myndigheter i mai 2024, drev 28 millioner kompromitterte IP-adresser som utleieinfrastruktur i over et tiår, og genererte anslagsvis 150 millioner dollar før føderale tiltaler ble offentliggjort.

Sakene som definerte trusselen

Mirai satte den moderne standarden for omfang og konsekvens. Angrepet på DNS-leverandøren Dyn forstyrret flere internettjenester på én ettermiddag enn noen tidligere hendelse. Skaperne slapp deretter kildekoden offentlig, og sådde dusinvis av etterfølgende botnett som fortsatt er aktive i dag.

Emotet kjørte fra 2014 som en banktrojaner og utviklet seg til en botnett-som-en-tjeneste-plattform utleid av andre kriminelle grupper. På sitt høydepunkt hadde det infisert omtrent fire millioner enheter i 180 land. En koordinert nedstengning av etater fra ni land forstyrret det i januar 2021. Det gjenoppbygde seg gjennom tilgang solgt av TrickBot-gjengen og gjenopptok driften tolv måneder senere.

Blant de mest betydningsfulle nyere sakene: et boligproxynettverk som i hemmelighet gjorde 17 millioner enheter om til kriminell infrastruktur for utleie før operatørene ble arrestert.

Slik finner du ut om enheten din er infisert

De fleste kompromitterte enheter gir ingen dramatiske signaler. Konsekvent høy båndbreddebruk når enheten burde være i ro, uventet CPU-aktivitet, tilkoblinger til ukjente IP-adresser synlige i ruterens trafikklokker, eller varsler fra internettleverandøren din om uvanlig utgående trafikk kan alle indikere kompromittering. Noen internettleverandører varsler aktivt kunder når en enhet på linjen deres dukker opp på botnett-svartelister.

Reduser eksponeringen din

Det eneste mest effektive tiltaket er å endre standardpassord fra fabrikken på alle nettverkstilkoblede enheter før du kobler dem til: rutere, kameraer, skrivere, nettverkslagringsenheter. Deretter: hold fastvare oppdatert på alle enheter, deaktiver Universal Plug and Play (UPnP) på ruteren med mindre du aktivt bruker det, og plasser IoT-enheter på et separat nettverkssegment borte fra datamaskiner som inneholder sensitive data.

Nettverksovervåkingsprogramvare kan flagge uvanlige utgående tilkoblinger før de dukker opp på et varsel fra internettleverandøren. Verktøyene finnes. Oppdateringspåminnelsene dukker opp. Botnett er store fordi de fleste avfeier begge deler.

Tagger: , , , , ,

Diskusjon

Det er 0 kommentarer.