Teknik

Hur botnät förvandlar miljontals hemenheter till globala attacknätverk

Susan Hill
Lägg till oss på Google

Forskare uppskattar att miljontals internetanslutna enheter vid varje givet tillfälle tar emot instruktioner från någon annan än sin ägare. Det handlar inte om ett synligt kapande – ingen lösensumma krävs, och enheten blir inte märkbart långsammare. Den fortsätter att strömma video, vidarebefordra trafik och utföra sina vanliga uppgifter. Samtidigt gör den något mer: skickar vidare trafik, testar stulna lösenord eller angriper en server på andra sidan jordklotet. Ägaren får aldrig någon räkning för något av detta.

Arkitekturen bakom detta kallas ett botnät – ett nätverk av kapade datorer och andra enheter, där varje enhet är en bot och alla lyder under ett centralt styrningsskikt som kallas command-and-control-infrastruktur, eller C&C. Personen som styr nätverket kallas botmaster. Omfattningen kan sträcka sig från några tusen enheter till tiotals miljoner: nätverket 911 S5, som amerikanska myndigheter monterade ned, hanterade 28 miljoner infekterade IP-adresser under ett decennium.

Så värvas enheterna

De flesta enheter kapas på ett av två sätt. Det första är svaga inloggningsuppgifter: routrar, kameror och digitala videoinspelare levereras från fabriken med standardlösenord – ”admin”, ”1234” eller inget lösenord alls. Verktyg som söker igenom internet kan på mindre än en timme hitta hundratusentals enheter där dessa standarduppgifter fortfarande gäller. Det andra sättet är att utnyttja sårbarheter: säkerhetsbrister i den fasta programvaran på konsumentprodukter förblir ofta ouppdaterade i flera år. Botnätet Mozi spred sig till över 1,5 miljoner enheter nästan uteslutande genom kända sårbarheter för fjärrkörning av kod i routrar och digitala videoinspelare vars ägare aldrig hade installerat någon uppdatering. När enheten väl har kapats börjar den omedelbart söka efter nästa offer – smittan sprider sig sedan av egen kraft.

Tre arkitekturer med olika grad av motståndskraft

Den enklaste C&C-modellen är centraliserad. Tidiga botnät använde IRC-kanaler: botmastern skrev ett kommando och varje ansluten bot utförde det. Moderna centraliserade botnät använder HTTP eller HTTPS, och enheterna kontaktar en URL med jämna mellanrum för att hämta instruktioner. Arkitekturen är enkel att bygga och snabb att driva, men har en strukturell svaghet: en enda felpunkt. Säkerhetsforskare och brottsbekämpande myndigheter har monterat ned hundratals centraliserade botnät genom att beslagta C&C-servern eller styra om dess domän till en ofarlig sinkhole-server. Inom några timmar förlorar hela nätverket kontakten.

Peer-to-peer-botnät konstruerades för att överleva den typen av nedstängning. I en P2P-arkitektur fungerar varje bot både som klient och relänod. Botmastern kan skicka in ett kommando via vilken ingångspunkt som helst; därefter sprids det genom nätverket på samma sätt som information förflyttar sig genom en folkmassa. Det finns ingen enskild flaskhals att slå ut. Botnätet Mirai – som 2016 slog ut DNS-leverantören Dyn och gjorde Twitter, Netflix och Reddit otillgängliga i stora delar av USA och Europa – använde inslag av både centraliserad och P2P-baserad design. Efterföljare har rört sig ännu längre mot renodlade P2P-strukturer.

Det tredje motståndskraftiga lagret är en domängenereringsalgoritm, eller DGA. I stället för att kontakta en fast serveradress skapar skadlig kod med DGA tusentals tänkbara domännamn varje dag, enligt en algoritm som utgår från ett gemensamt startvärde som bara botmastern känner till. Det hjälper inte att blockera en domän – boten går vidare till nästa i ordningen. För att slå ut ett botnät med DGA måste man antingen förutse algoritmen och registrera alla tänkbara domäner i förväg, eller använda DNS-filtrering baserad på maskininlärning som känner igen det statistiska mönstret hos algoritmgenererade namn.

Vad botnät faktiskt används till

Botnät är infrastruktur som hyrs ut. Den vanligaste användningen är distribuerade överbelastningsattacker: tusentals enheter riktas mot en målserver och skickar så mycket trafik att den till slut kollapsar. Nätverket Aisuru låg bakom en attack som uppmättes till 31,4 terabit per sekund 2025. Vid så kallad credential stuffing testas stulna kombinationer av användarnamn och lösenord mot bank- och e-handelssajter i en hastighet som en enskild dator inte kan uppnå – en metod som ligger bakom många av de kontokapningar som uppmärksammas när plattformar meddelar om säkerhetsincidenter. Kryptoutvinning använder processorkraft från tusentals enheter utan att operatören behöver betala elkostnaden. Den mest lömska användningen är uthyrning av proxyservrar: nätverket ASocks hyrde ut 17 miljoner infekterade IP-adresser till betalande kunder som behövde trafik som såg ut att komma från vanliga hushåll snarare än datacenter.

Botnät slås ut, men byggs upp igen inom några månader. Ekonomin bakom verksamheten är alltför gynnsam för att hotet ska minska enbart genom rättsliga ingripanden. Det kostar nästan ingenting att värva en ny enhet – hundratals miljoner routrar är anslutna till internet med standardlösenord och fast programvara som tillverkarna slutade uppdatera för flera år sedan. De mest sårbara enheterna är inte företagsservrar som sköts av IT-team. Det handlar i stället om den billigaste utrustningen i flest hem, som lämnas utan tillsyn under längst tid.

Det går att minska risken för den enskilda användaren. Byt standardlösenordet på routrar och smarta enheter innan de börjar användas, så stängs den vanligaste ingången. Genom att installera uppdateringar av den fasta programvaran när de finns tillgängliga täpps de sårbarheter till som botnätskod har utformats för att utnyttja. Om fjärrhanteringsfunktioner som inte används stängs av minskar enhetens angreppsyta. DNS-filtreringstjänster använder numera maskininlärning för att upptäcka trafikmönster från DGA. Inget av detta stoppar operatörerna som redan driver nätverket. Men det tar bort en enhet från urvalet av tänkbara offer nästa gång.

Taggar: , , , , ,

Lägg till oss på Google

Diskussion

Det finns 0 kommentarer.