Teknoloji

Botnet nedir — ve yönlendiriciniz neden zaten bir tanesinin parçası olabilir

Adrian Kessler

Twitter, Netflix, Spotify, Reddit ve PayPal aynı öğleden sonra karardı; kendi veri merkezlerindeki bir arızadan değil, on binlerce ev tipi yönlendirici, kamera ve bebek monitörünün iki saat boyunca tek bir DNS sağlayıcısını saniyede 1,2 terabit trafikle boğmasından. Bu cihazların sahiplerinin olanlardan hiçbir haberi yoktu.

Saldırı, fabrika varsayılan parolalarıyla korunan aygıtları tarayarak sessizce yaklaşık 600.000 internet bağlantılı cihazı ele geçiren bir kötü amaçlı yazılım olan Mirai’nin işiydi. “Botnet” kelimesi “bot” (yazılım robotunun kısaltması) ile “network” (ağ) kelimelerini birleştiriyor. Enfekte olan her cihaza zombi deniyor: sahibi için normal şekilde çalışmaya devam ederken, uzaktaki bir suçlu operatörün emirlerini sessizce yerine getiriyor.

Cihazlar nasıl ele geçiriliyor

Botnet’ler çeşitli bulaşma yollarıyla büyür. Kimlik avı e-postaları, açıldığında kötü amaçlı yazılım yükleyen zararlı ekler taşır. Güncellenmemiş yazılımlar, otomatik tarayıcıların internette bulmak için taradığı bilinen güvenlik açıklarını ortaya çıkarır. Sürükleyerek indirme saldırıları, kullanıcı sömürü koduyla donatılmış bir sayfayı ziyaret ettiğinde cihazları tehlikeye atar.

En hızlı büyüyen yol daha basittir: varsayılan kimlik bilgileri. Yönlendiriciler, kameralar, akıllı televizyonlar ve ağ depolama sürücüleri rutin olarak aynı parolalarla — “admin/admin”, “admin/password” — gelir ve milyonlarca kullanıcı bunları asla değiştirmez. Mirai, 61 varsayılan kimlik bilgisi çiftinden oluşan bir listeden ve açık Telnet portlarına erişimden daha karmaşık bir şey gerektirmiyordu.

Komuta altyapısı

Enfekte olduktan sonra bir cihaz, operatörün binlerce veya milyonlarca makineye aynı anda talimat vermesini sağlayan bir komuta ve kontrol ağına katılır. En basit mimari merkezi bir sunucu kullanır: verimlidir ancak kolluk kuvvetlerinin kapatabileceği tek bir hata noktası oluşturur. Gelişmiş botnet’ler, botların talimatları birbirlerine ilettiği ve tek bir darboğazın olmadığı eşler arası modeller kullanır. Diğerleri, engelleme listelerinden kaçmak için sunucu adreslerini birkaç dakikada bir değiştirir — buna hızlı akışlı DNS (fast-flux DNS) denir.

Devlet destekli operasyonlar farklı bir yaklaşım benimser. ABD kritik altyapısını hedef alan, Çin istihbaratıyla bağlantılı bir grup olan Volt Typhoon, en az 2021’den beri kötü amaçlı yazılımdan tamamen kaçınarak, meşru sistem araçları ve aylarca tespit edilmeden kalan ele geçirilmiş yönlendiriciler aracılığıyla faaliyet gösteriyor.

Ağ aslında ne yapıyor

Bir botnet’in gelir modeli çeşitlidir. DDoS-hizmet-olarak (DDoS-as-a-service) en görünür üründür: bir rakibin web sitesini veya bir devlet hizmetini çevrimdışı yapmak isteyen müşterilere saldırı kapasitesi kiralamak. Spam kampanyaları, milyarlarca kimlik avı e-postasını enfekte altyapı üzerinden yönlendirir ve engelleme listelerinden kaçınmak için IP’leri sürekli değiştirir. Kimlik bilgisi doldurma (credential stuffing), çalınan giriş çiftlerini binlerce hizmette aynı anda test etmek için botnet düğümlerini kullanır ve hız sınırlarından kaçınmak için denemeleri yeterince ince dağıtır.

Kripto madenciliği, gizlilik coin’leri üretmek için boşta duran cihaz CPU ve GPU döngülerini kaçırır. Tıklama sahtekarlığı (click fraud), reklam etkileşimini ölçekte simüle eder. Proxy hizmeti modeli en karlısı olabilir: enfekte IP’leri, trafiğin veri merkezlerinden değil de gerçek evlerden geliyormuş gibi görünmesine ihtiyaç duyan müşterilere konut proxy’si olarak kiralamak. Mayıs 2024’te ABD yetkilileri tarafından dağıtılan 911 S5 ağı, on yılı aşkın bir süre boyunca kiralık altyapı olarak 28 milyon ele geçirilmiş IP adresi işletmiş ve federal iddianameler açıklanmadan önce tahmini 150 milyon dolar gelir elde etmişti.

Tehdidi tanımlayan vakalar

Mirai, ölçek ve sonuç açısından modern referans noktasını belirledi. DNS sağlayıcısı Dyn’a yönelik saldırısı, tek bir öğleden sonra daha önceki herhangi bir olaydan daha fazla internet hizmetini kesintiye uğrattı. Yaratıcıları daha sonra kaynak kodunu kamuya açıkladı ve bugün hala aktif olan düzinelerce halef botnet’in tohumunu ekti.

Emotet, 2014’ten itibaren bir bankacılık truva atı olarak çalıştı ve diğer suç grupları tarafından kiralanan bir botnet-hizmet-olarak platformuna dönüştü. Zirvedeyken 180 ülkede yaklaşık dört milyon cihaza bulaşmıştı. Dokuz ülkeden ajansların koordineli bir müdahalesi Ocak 2021’de onu durdurdu. TrickBot çetesinin sattığı erişim yoluyla kendini yeniden inşa etti ve on iki ay sonra operasyonlarına devam etti.

En önemli son vakalar arasında: operatörleri tutuklanmadan önce 17 milyon cihazı gizlice kiralık suç altyapısına dönüştüren bir konut proxy ağı.

Cihazınızın enfekte olup olmadığını nasıl anlarsınız

Çoğu ele geçirilmiş cihaz dramatik sinyaller vermez. Cihaz boştayken sürekli yüksek bant genişliği kullanımı, beklenmeyen CPU etkinliği, yönlendiricinin trafik günlüklerinde görünen bilinmeyen IP’lere bağlantılar veya internet servis sağlayıcınızdan olağandışı giden trafiği işaret eden bildirimler, ele geçirilmeye işaret edebilir. Bazı ISS’ler, hatlarındaki bir cihaz botnet engelleme listelerinde göründüğünde müşterilerini aktif olarak bilgilendirir.

Riskinizi azaltmak

En etkili tek adım, bağlantı kurmadan önce ağa bağlı her cihazdaki fabrika varsayılan parolalarını değiştirmektir: yönlendiriciler, kameralar, yazıcılar, ağa bağlı depolama sürücüleri. Bundan sonra: tüm cihazlarda donanım yazılımını güncel tutun, aktif olarak kullanmadığınız sürece yönlendiricinizde Universal Plug and Play (UPnP) özelliğini devre dışı bırakın ve IoT cihazlarını hassas veri içeren bilgisayarlardan ayrı bir ağ segmentine koyun.

Ağ izleme yazılımı, bir ISS uyarısında görünmeden önce anormal giden bağlantıları işaretleyebilir. Araçlar mevcut. Güncelleme istemleri görünüyor. Botnet’ler büyüktür çünkü çoğu kişi ikisini de dikkate almaz.

Etiketler: , , , , ,

Tartışma

S kadar yorum var.