Teknologi

Slik forvandler botnett hjemmeenheter til et globalt angrepsnett

Susan Hill
Legg oss til på Google

Forskere anslår at millioner av internettilkoblede enheter til enhver tid følger instrukser fra andre enn eierne sine. Det dreier seg ikke om et synlig kapringsangrep – ingen løsepengebeskjed, ingen merkbar treghet. Enheten strømmer fortsatt video, videresender fortsatt trafikk og gjør fortsatt jobben sin. Men den har også en jobb nummer to: å videresende trafikk, teste stjålne passord eller angripe en server på den andre siden av verden. Eieren får aldri noen regning for dette.

Arkitekturen bak dette kalles et botnett – et nettverk av kompromitterte maskiner, der hver enkelt er en bot og alle styres gjennom et sentralt kommandolag kalt kommando- og kontrollinfrastruktur, eller C&C. Personen som styrer nettverket, kalles en botmester. Omfanget varierer fra noen få tusen enheter til titalls millioner: 911 S5-nettverket, som amerikanske myndigheter slo ut, hadde kontroll over 28 millioner infiserte IP-adresser gjennom et tiår.

Slik rekrutteres enheter

De fleste enheter kompromitteres på én av to måter. Den første er svake innloggingsopplysninger: Rutere, kameraer og digitale videoopptakere leveres fra fabrikken med standardpassord – «admin», «1234» eller ikke noe passord i det hele tatt. Verktøy for internettskanning kan finne hundretusener av enheter med slike standardinnstillinger på under en time. Den andre metoden er å utnytte sårbarheter: Feil i fastvaren til forbrukerutstyr blir ofte stående urettet i årevis. Mozi-botnettet spredte seg til over 1,5 millioner enheter nesten utelukkende ved å utnytte kjente sårbarheter for kjøring av kode på avstand i rutere og DVR-er der eierne aldri hadde installert en oppdatering. Så snart enheten er kompromittert, begynner den umiddelbart å lete etter sitt neste offer – infeksjonen blir selvopprettholdende.

Tre arkitekturer, tre nivåer av motstandsdyktighet

Den enkleste C&C-modellen er sentralisert. Tidlige botnett brukte IRC-kanaler: Botmesteren skrev inn en kommando, og alle tilkoblede boter utførte den. Moderne, sentraliserte botnett bruker HTTP eller HTTPS, og enhetene kontakter en URL med jevne mellomrom. Arkitekturen er enkel å bygge og rask å drive, men har én grunnleggende svakhet: ett enkelt feilpunkt. Sikkerhetsforskere og politi har slått ut hundrevis av sentraliserte botnett ved å beslaglegge C&C-serveren eller omdirigere domenet til en ufarlig sinkhole-server. Hele nettverket mister forbindelsen i løpet av noen timer.

Botnett basert på node-til-node-kommunikasjon ble konstruert for å overleve slike nedstengninger. I en P2P-arkitektur fungerer hver bot både som klient og relénode. Botmesteren sender inn en kommando fra et vilkårlig inngangspunkt, og den sprer seg gjennom nettverket slik informasjon beveger seg gjennom en folkemengde. Det finnes ikke noe enkelt flaskehalsunkt å stenge. Mirai-botnettet – som i 2016 slo ut DNS-leverandøren Dyn og gjorde Twitter, Netflix og Reddit utilgjengelige i store deler av USA og Europa – kombinerte elementer fra både sentralisert og P2P-basert design. Etterfølgerne har beveget seg enda nærmere rene P2P-strukturer.

Det tredje laget med motstandsdyktighet er en domene-genereringsalgoritme, eller DGA. I stedet for å kontakte en fast serveradresse genererer skadevare med DGA tusenvis av mulige domenenavn hver dag, ved hjelp av en algoritme og en felles startverdi som bare botmesteren kjenner. Det hjelper ikke å blokkere ett domene – boten prøver det neste i rekken. For å slå ut et botnett med DGA må man enten forutsi algoritmen og registrere alle de mulige domenene på forhånd, eller bruke DNS-filtrering basert på maskinlæring som gjenkjenner det statistiske fingeravtrykket til algoritmegenererte navn.

Hva et botnett faktisk brukes til

Botnett er infrastruktur som leies ut. Den vanligste bruken er distribuert tjenestenektangrep: Tusenvis av enheter settes til å oversvømme en målserver med trafikk til den bryter sammen. Aisuru-nettverket gjennomførte i 2025 et angrep som nådde 31,4 terabit per sekund. Ved såkalt credential stuffing prøver man stjålne kombinasjoner av brukernavn og passord mot bank- og netthandelssider i et tempo én enkelt maskin ikke kan matche. Dette er en teknikk bak mange av kontoovertakelsene som skaper overskrifter når plattformer varsler om sikkerhetshendelser. Kryptoutvinning kaprer prosessorkraft fra tusenvis av enheter uten at operatøren må betale for strømmen. Utleie av proxyer er den mest utspekulerte bruken: ASocks-nettverket leide ut 17 millioner infiserte IP-adresser til betalende kunder som trengte trafikk som så ut til å komme fra vanlige hjem, ikke datasentre.

Botnett blir slått ut, men gjenoppbyggingen følger gjerne i løpet av noen måneder. Den økonomiske gevinsten er for stor til at håndheving alene kan få trusselen til å avta. Det koster nesten ingenting å rekruttere en ny enhet – hundrevis av millioner rutere er koblet til internett med standardpassord og fastvare som produsentene sluttet å oppdatere for flere år siden. De mest sårbare enhetene er ikke bedriftsservere som IT-team har ansvar for. Det er det billigste utstyret i flest mulig hjem, som står uten tilsyn lengst.

Det er mulig å redusere risikoen for den enkelte. Bytt standardpassordet på rutere og smarte enheter før de tas i bruk, så stenges den vanligste inngangsporten. Installer fastvareoppdateringer når de er tilgjengelige, så fjernes sårbarhetene som koden for botnettrekruttering er laget for å utnytte. Slå av fjernstyringsfunksjoner du ikke bruker, så begrenses enhetens angrepsflate. DNS-filtreringstjenester har nå maskinlæringsbasert deteksjon av trafikkmønstre fra DGA. Ingen av disse tiltakene stanser operatørene som allerede driver nettverket. Men de fjerner én enhet fra utvalget av mulige mål for neste rekruttering.

Tagger: , , , , ,

Legg oss til på Google

Diskusjon

Det er 0 kommentarer.