Teknik

Vad är ett botnät — och varför din router kan vara en del av ett

Adrian Kessler

Twitter, Netflix, Spotify, Reddit och PayPal låg alla nere samma eftermiddag – inte på grund av något fel i deras egna datacenter, utan för att tiotusentals hemmarouter, kameror och babymonitorer hade under två timmar översvämmat en enda DNS-leverantör med 1,2 terabit trafik per sekund. Ägarna till de enheterna hade ingen aning om att något av det hände.

Attacken var ett verk av Mirai, en skadlig programvara som tyst hade rekryterat omkring 600 000 internetanslutna enheter genom att skanna efter prylar som endast skyddades av fabrikslösenord. Ordet ”botnät” kombinerar ”bot” (förkortning av mjukvarurobot) och ”nätverk”. Varje infekterad enhet kallas en zombie: den fortsätter att fungera normalt för sin ägare medan den tyst utför order från en fjärrstyrd kriminell operatör.

Så rekryteras enheter

Botnät växer genom flera infektionsvägar. Nätfiskemejl bär med sig skadliga bilagor som installerar skadlig programvara när de öppnas. Opatchead programvara blottar kända sårbarheter som automatiska skannrar sveper över internet för att hitta. Drive-by-nedladdningar komprometterar enheter när en användare besöker en sida som är riggad med exploateringskod.

Den snabbast växande vägen är enklare: standardinloggningar. Routrar, kameror, smarta tv-apparater och nätverkslagringsenheter levereras rutinmässigt med identiska lösenord – ”admin/admin”, ”admin/lösenord” – som miljontals användare aldrig byter. Mirai krävde inget mer sofistikerat än en lista med 61 standardinloggningspar och tillgång till öppna Telnet-portar.

Kommandostrukturen

När en enhet väl är infekterad ansluter den till ett kommando- och kontrollnätverk som låter operatören utfärda instruktioner till tusentals eller miljontals maskiner samtidigt. Den enklaste arkitekturen använder en central server: effektiv, men en enda felpunkt som polisen kan stänga ner. Sofistikerade botnät använder peer-to-peer-modeller där bots vidarebefordrar instruktioner till varandra, utan någon enda flaskhals. Andra roterar sina serveradresser varje minut – en teknik som kallas fast-flux DNS – för att hålla sig före blocklistor.

Statsstödda operationer tar en annan approach. Volt Typhoon, en grupp med kopplingar till kinesisk underrättelsetjänst som riktar sig mot amerikansk kritisk infrastruktur, har helt undvikit malware sedan åtminstone 2021, och opererar genom legitima systemverktyg och komprometterade routrar som sitter oupptäckta i månader i taget.

Vad nätverket faktiskt gör

Ett botnäts intäktsmodell är mångsidig. DDoS-som-tjänst är den mest synliga produkten: att hyra ut attackkapacitet till kunder som vill slå ut en konkurrents webbplats eller en statlig tjänst. Spamkampanjer dirigerar miljarder nätfiskemejl genom infekterad infrastruktur, och cyklar ständigt mellan IP-adresser för att undvika blocklistor. Credential stuffing använder botnätsnoder för att testa stulna inloggningspar mot tusentals tjänster samtidigt, och sprider försöken tillräckligt tunt för att undvika hastighetsbegränsningar.

Kryptoutvinning kapar overksamma enheters CPU- och GPU-cykler för att generera integritetsmynt. Klickbedrägeri simulerar annonsengagemang i stor skala. Proxytjänstmodellen kan vara den mest lönsamma av alla: att hyra ut infekterade IP-adresser som residential-proxies till kunder som behöver trafik som ser ut att komma från riktiga hem snarare än datacenter. Nätverket 911 S5, som demonterades av amerikanska myndigheter i maj 2024, drev 28 miljoner komprometterade IP-adresser som uthyrningsinfrastruktur i över ett decennium, och genererade uppskattningsvis 150 miljoner dollar innan federala åtal väcktes.

Fallen som definierade hotet

Mirai satte den moderna ribban för omfattning och konsekvens. Dess attack mot DNS-leverantören Dyn störde fler internettjänster under en enda eftermiddag än någon tidigare händelse. Dess skapare släppte sedan källkoden offentligt, vilket sådde dussintals efterföljande botnät som fortfarande är aktiva idag.

Emotet startade 2014 som en banktrojan och utvecklades till en botnät-som-tjänst-plattform som hyrdes ut av andra kriminella grupper. På sin topp hade det infekterat omkring fyra miljoner enheter i 180 länder. En samordnad nedtagning av myndigheter från nio länder störde det i januari 2021. Det byggdes upp igen genom tillgång såld av TrickBot-gänget och återupptog verksamheten tolv månader senare.

Bland de mest betydelsefulla fallen på senare tid: ett residential-proxynätverk som i hemlighet förvandlade 17 miljoner enheter till kriminell infrastruktur för uthyrning innan dess operatörer greps.

Så ser du om din enhet är infekterad

De flesta komprometterade enheter ger inga dramatiska signaler. Konsekvent hög bandbreddsanvändning när enheten borde vara overksam, oväntad CPU-aktivitet, anslutningar till okända IP-adresser synliga i routerns trafikloggar, eller meddelanden från din internetleverantör som flaggar ovanlig utgående trafik kan alla indikera kompromettering. Vissa internetleverantörer meddelar aktivt kunder när en enhet på deras linje dyker upp på botnätblocklistor.

Minska din exponering

Det enskilt mest effektiva steget är att byta fabrikslösenord på varje nätverksansluten enhet innan du ansluter den: routrar, kameror, skrivare, nätverkslagringsenheter. Därefter: håll firmware uppdaterad på alla enheter, inaktivera Universal Plug and Play (UPnP) på din router om du inte aktivt använder det, och placera IoT-enheter i ett separat nätverkssegment bort från datorer som innehåller känslig data.

Nätverksövervakningsprogramvara kan flagga anomaliska utgående anslutningar innan de dyker upp på en ISP-varning. Verktygen finns. Uppdateringsmeddelanden dyker upp. Botnät är stora för att de flesta missar båda delarna.

Taggar: , , , , ,

Diskussion

Det finns 0 kommentarer.