Technologia

Jak botnety rekrutują miliony domowych urządzeń do globalnej sieci ataków

Susan Hill
Dodaj nas w Google

Badacze szacują, że w każdej chwili miliony urządzeń podłączonych do internetu wykonują polecenia kogoś innego niż ich właściciel. Nie widać żadnego przejęcia — nie pojawia się żądanie okupu, urządzenie nie zaczyna też wyraźnie zwalniać. Nadal odtwarza filmy, przekazuje ruch sieciowy i spełnia swoje zwykłe zadania. Wykonuje jednak również drugą pracę: przekazuje dane, sprawdza skradzione hasła albo atakuje serwer po drugiej stronie świata. Właściciel nigdy nie dostanie za to rachunku.

Stojąca za tym architektura nosi nazwę botnetu — sieci przejętych urządzeń, z których każde jest botem i które odpowiadają na polecenia centralnego systemu zwanego infrastrukturą dowodzenia i kontroli (command-and-control), w skrócie C&C. Osoba zarządzająca taką siecią to operator botnetu. Jej skala może obejmować od kilku tysięcy urządzeń po dziesiątki milionów. Sieć 911 S5, rozbita przez amerykańskie władze w maju 2024 roku, przez dekadę zarządzała 28 milionami zainfekowanych adresów IP.

Jak urządzenia trafiają do botnetu

Do większości przejęć urządzeń dochodzi na jeden z dwóch sposobów. Pierwszym są słabe dane logowania: routery, kamery i cyfrowe rejestratory wideo opuszczają fabryki z domyślnymi hasłami — „admin”, „1234” albo bez hasła. Narzędzia skanujące internet potrafią w mniej niż godzinę znaleźć setki tysięcy urządzeń, w których nadal obowiązują takie ustawienia. Drugim sposobem jest wykorzystanie luk w zabezpieczeniach: błędy w oprogramowaniu sprzętowym urządzeń konsumenckich często pozostają niezałatane przez lata. Botnet Mozi zainfekował ponad 1,5 miliona urządzeń niemal wyłącznie dzięki znanym lukom umożliwiającym zdalne wykonanie kodu w routerach i rejestratorach DVR, których właściciele nigdy nie zainstalowali aktualizacji. Po przejęciu urządzenie natychmiast zaczyna wyszukiwać kolejną ofiarę — infekcja podtrzymuje się sama.

Trzy architektury, trzy poziomy odporności

Najprostszy model C&C jest scentralizowany. Wczesne botnety korzystały z kanałów IRC: operator wpisywał polecenie, a każdy podłączony bot je wykonywał. Współczesne botnety scentralizowane używają HTTP lub HTTPS, a urządzenia w regularnych odstępach czasu odpytują wskazany adres URL. Taka architektura jest łatwa do zbudowania i pozwala szybko działać, ma jednak jedną zasadniczą słabość: pojedynczy punkt awarii. Badacze zajmujący się bezpieczeństwem i organy ścigania rozbiły setki scentralizowanych botnetów, przejmując serwer C&C lub przekierowując ich domenę do nieszkodliwego sinkhole’a, czyli serwera-pułapki. W ciągu kilku godzin cała sieć traci łączność.

Botnety peer-to-peer zaprojektowano tak, by przetrwały tego rodzaju likwidację. W architekturze P2P każdy bot pełni jednocześnie funkcję klienta i węzła przekazującego dane. Operator może wprowadzić polecenie w dowolnym punkcie sieci, skąd rozchodzi się ono dalej, podobnie jak informacja przekazywana w tłumie. Nie ma jednego wąskiego gardła, które można zablokować. Botnet Mirai — który w 2016 roku unieruchomił dostawcę DNS Dyn, a na dużej części obszaru Stanów Zjednoczonych i Europy pozbawił dostępu do sieci Twitter, Netflix i Reddit — łączył elementy architektury scentralizowanej i P2P. Jego następcy coraz wyraźniej skłaniają się ku czystej architekturze peer-to-peer.

Trzecim elementem zwiększającym odporność jest algorytm generowania domen, czyli DGA. Zamiast łączyć się ze stałym adresem serwera, złośliwe oprogramowanie wyposażone w DGA generuje każdego dnia algorytmicznie tysiące potencjalnych nazw domen, korzystając ze wspólnego ziarna znanego wyłącznie operatorowi botnetu. Zablokowanie jednej domeny przez obrońców niczego nie zmienia — bot próbuje kolejnej z listy. Rozbicie botnetu korzystającego z DGA wymaga albo przewidzenia działania algorytmu i wcześniejszej rejestracji wszystkich potencjalnych domen, albo wdrożenia filtrowania DNS opartego na uczeniu maszynowym, które rozpoznaje statystyczny wzorzec nazw generowanych algorytmicznie.

Do czego naprawdę służy botnet

Botnety to infrastruktura dostępna na wynajem. Najczęściej wykorzystuje się je do rozproszonych ataków typu denial-of-service: tysiące urządzeń kierują ruch do serwera, aż ten załamuje się pod jego naporem. Sieć Aisuru przeprowadziła w 2025 roku atak o natężeniu 31,4 terabita na sekundę. W atakach typu credential stuffing skradzione pary nazw użytkowników i haseł są sprawdzane w serwisach bankowych i sklepach internetowych z szybkością nieosiągalną dla pojedynczej maszyny — ta technika stoi za wieloma przejęciami kont, o których robi się głośno, gdy platformy informują o incydentach związanych z bezpieczeństwem. Kopanie kryptowalut angażuje moc obliczeniową tysięcy urządzeń, a operator nie ponosi kosztów energii elektrycznej. Najbardziej podstępnym zastosowaniem jest wynajem serwerów proxy: sieć ASocks wynajmowała 17 milionów zainfekowanych adresów IP klientom, którzy płacili za ruch wyglądający tak, jakby pochodził ze zwykłych domów, a nie z centrów danych.

Do likwidacji botnetów dochodzi, ale w ciągu kilku miesięcy sieci odtwarzają się na nowo. Ekonomia tego procederu jest zbyt korzystna, by samo egzekwowanie prawa mogło osłabić zagrożenie. Pozyskanie kolejnego urządzenia niemal nic nie kosztuje — w internecie działają setki milionów routerów z domyślnymi danymi logowania i oprogramowaniem, którego producenci zaprzestali aktualizować przed laty. Najbardziej narażone nie są firmowe serwery zarządzane przez zespoły IT. To najtańsze urządzenia w największej liczbie domów, pozostawiane bez nadzoru na najdłuższy czas.

Można ograniczyć ryzyko dla pojedynczego użytkownika. Zmiana domyślnego hasła do każdego routera lub urządzenia inteligentnego przed pierwszym użyciem zamyka najczęściej wykorzystywaną drogę dostępu. Instalowanie dostępnych aktualizacji oprogramowania sprzętowego usuwa luki, które mają wykorzystywać narzędzia do werbowania urządzeń do botnetu. Wyłączenie nieużywanych funkcji zdalnego zarządzania zmniejsza powierzchnię ataku. Usługi filtrowania DNS wykorzystują już uczenie maszynowe do wykrywania wzorców ruchu charakterystycznych dla DGA. Żadne z tych działań nie powstrzyma operatorów, którzy już zarządzają botnetem. Pozwoli jednak wykluczyć jedno urządzenie z puli kandydatów do kolejnej infekcji.

Tagi: , , , , ,

Dodaj nas w Google

Dyskusja

Jest 0 komentarzy.