Teknologi

Sådan forvandler botnets dine hjemmeenheder til et globalt angrebsnetværk

Susan Hill
Tilføj os på Google

På ethvert givent tidspunkt vurderer forskere, at millioner af internetforbundne enheder modtager instrukser fra andre end deres ejere. Det er ikke et synligt kapringsangreb – ingen løsesumsbesked, ingen tydelig opbremsning. Enheden streamer stadig video, videresender stadig trafik og passer stadig sit arbejde. Men den udfører også en ekstra opgave: videresender trafik, afprøver stjålne adgangskoder eller angriber en server på den anden side af kloden. Ejeren får aldrig en regning for noget af det.

Arkitekturen bag dette kaldes et botnet – et netværk af kompromitterede maskiner, hvor hver enkelt er en bot, og alle styres gennem et centralt kommandolag kaldet command-and-control-infrastruktur, eller C&C. Personen, der står bag, kaldes botmasteren. Størrelsen kan spænde fra nogle få tusinde enheder til titusinder af millioner: 911 S5-netværket, som amerikanske myndigheder nedlagde i maj 2024, håndterede 28 millioner inficerede IP-adresser gennem et årti.

Sådan hverves enhederne

De fleste enheder kompromitteres ad én af to veje. Den første er svage loginoplysninger: routere, kameraer og digitale videooptagere leveres fra fabrikken med standardadgangskoder – ”admin”, ”1234” eller slet ingen adgangskode. Værktøjer, der scanner internettet, kan på under en time finde hundredtusindvis af enheder, hvor standardoplysningerne stadig er aktive. Den anden vej er udnyttelse af sårbarheder: fejl i firmwaren på forbrugerudstyr bliver ofte ikke rettet i årevis. Mozi-botnettet spredte sig til over 1,5 millioner enheder næsten udelukkende ved at udnytte kendte sårbarheder, der muliggjorde fjernkørsel af kode, i routere og DVR-enheder, hvis ejere aldrig havde installeret en opdatering. Så snart en enhed er kompromitteret, begynder den straks at lede efter sit næste offer – og infektionen bliver selvopretholdende.

Tre arkitekturer med hver sin grad af modstandsdygtighed

Den enkleste C&C-model er centraliseret. De tidlige botnet brugte IRC-kanaler: Botmasteren skrev en kommando, og alle tilsluttede bots udførte den. Nutidens centraliserede botnet bruger HTTP eller HTTPS, hvor enhederne med faste mellemrum kontakter en URL for at hente instrukser. Arkitekturen er enkel at opbygge og hurtig at styre, men har én grundlæggende svaghed: ét enkelt fejlpunkt. Sikkerhedsforskere og retshåndhævende myndigheder har nedlagt hundredvis af centraliserede botnet ved at beslaglægge C&C-serveren eller omdirigere dens domæne til en harmløs sinkhole-server. Hele netværket mister forbindelsen i løbet af få timer.

Peer-to-peer-botnet blev udviklet til at kunne overleve den slags nedlukninger. I en P2P-arkitektur fungerer hver bot både som klient og relæknudepunkt. Botmasteren indsætter en kommando et vilkårligt sted i netværket, hvorefter den spreder sig, ligesom information bevæger sig gennem en menneskemængde. Der er intet enkelt knudepunkt, man kan afbryde. Mirai-botnettet – som i 2016 lagde DNS-udbyderen Dyn ned og gjorde Twitter, Netflix og Reddit utilgængelige i store dele af USA og Europa – kombinerede elementer fra både centraliseret og P2P-design. Efterfølgerne har bevæget sig længere i retning af rendyrkede P2P-strukturer.

Det tredje lag af modstandsdygtighed er en domænegenereringsalgoritme, eller DGA. I stedet for at kontakte en fast serveradresse genererer malware med DGA tusindvis af mulige domænenavne algoritmisk hver dag ud fra en fælles startværdi, som kun botmasteren kender. Det hjælper ikke at blokere ét domæne – botten prøver det næste i rækken. For at nedlægge et botnet med DGA skal man enten forudsige algoritmen og forhåndsregistrere alle mulige domæner eller indføre DNS-filtrering baseret på maskinlæring, som genkender det statistiske fingeraftryk fra algoritmisk genererede navne.

Hvad et botnet egentlig bruges til

Botnet er infrastruktur, der kan lejes. Den mest udbredte anvendelse er distribuerede denial-of-service-angreb: Tusindvis af enheder sættes til at oversvømme en målservers trafik, indtil den bryder sammen under belastningen. Aisuru-netværket stod i 2025 bag et angreb, der blev målt til 31,4 terabit i sekundet. Ved credential stuffing afprøves stjålne kombinationer af brugernavne og adgangskoder mod bank- og e-handelssider i et tempo, som én enkelt maskine umuligt kan matche – en teknik, der ligger bag mange af de kontoovertagelser, der skaber overskrifter, når platforme melder om sikkerhedsbrud. Kryptomining udnytter processorkraft fra tusindvis af enheder, uden at den ansvarlige betaler for strømmen. Udlejning af proxyadresser er den mest snigende anvendelse: ASocks-netværket lejede 17 millioner inficerede IP-adresser ud til betalende kunder, som havde brug for trafik, der så ud til at komme fra almindelige hjem frem for datacentre.

Botnet bliver nedlagt, men genopbygges igen inden for få måneder. Økonomien er så gunstig for de kriminelle, at håndhævelse alene ikke kan få truslen til at aftage. Det koster næsten ingenting at rekruttere en ny enhed – hundredvis af millioner af routere er forbundet til internettet med standardadgangskoder og firmware, som producenterne holdt op med at opdatere for flere år siden. De mest sårbare enheder er ikke virksomheders servere, der overvåges af it-teams. Det er det billigste udstyr i flest hjem, som står uden opsyn i længst tid.

Den enkelte kan mindske sin risiko. Hvis man ændrer standardloginoplysningerne på en router eller smartenhed, inden den tages i brug første gang, lukker man den mest almindelige indgang. Når man installerer tilgængelige firmwareopdateringer, fjernes de sårbarheder, som botnettenes rekrutteringskode er udviklet til at udnytte. Slår man fjernstyringsfunktioner fra, når de ikke bruges, mindsker man enhedens angrebsflade. DNS-filtreringstjenester omfatter nu maskinlæring, der kan genkende DGA-trafikmønstre. Intet af dette standser de aktører, der allerede driver netværket. Men det fjerner én enhed fra puljen af mulige mål for det næste botnet.

Tags: , , , , ,

Tilføj os på Google

Debat

Der er 0 kommentarer.