Teknoloji

Botnet’ler milyonlarca ev cihazını küresel saldırı ağına nasıl dönüştürüyor

Susan Hill
Bizi Google'a ekleyin

Araştırmacıların tahminlerine göre, herhangi bir anda internete bağlı milyonlarca cihaz sahibinden başka birinin talimatlarını yerine getiriyor. Bu, gözle görülür bir ele geçirme değil: ekranda fidye notu belirmiyor, cihazda bariz bir yavaşlama yaşanmıyor. Cihaz video akışı sağlamayı, trafiği yönlendirmeyi, kendi işini yapmayı sürdürüyor. Ama bir yandan da başka bir iş üstleniyor: trafiği aktarıyor, çalınmış parolaları deniyor ya da dünyanın öbür ucundaki bir sunucuya saldırıyor. Cihazın sahibi bunların hiçbirinin faturasını almayacak.

Bunun arkasındaki yapıya botnet deniyor: ele geçirilmiş makinelerden oluşan, her birinin bir bot gibi çalıştığı ve tamamının komuta-kontrol altyapısı (C&C) adı verilen merkezi bir katmandan talimat aldığı bir ağ. Ağı işleten kişiye botnet yöneticisi deniyor. Ölçek birkaç bin cihazdan on milyonlara kadar çıkabiliyor: ABD makamlarınca dağıtılan 911 S5 ağı, on yıl boyunca 28 milyon bulaşmış IP adresini yönetmişti.

Cihazlar ağa nasıl dahil ediliyor?

Cihazların çoğu iki yoldan biriyle ele geçiriliyor. İlk yol, zayıf kimlik bilgileri: yönlendiriciler, kameralar ve dijital video kayıt cihazları fabrikadan varsayılan parolalarla çıkıyor; bu parolalar «admin», «1234» ya da hiçbir şey olabiliyor. İnternet tarama araçları, bu varsayılan ayarları hâlâ kullanan yüz binlerce cihazı bir saatten kısa sürede tespit edebiliyor. İkinci yol ise güvenlik açıklarından yararlanmak: tüketici elektroniği sınıfındaki donanımlarda bulunan aygıt yazılımı hataları yıllarca giderilmeden kalabiliyor. Mozi botneti, neredeyse tamamen, sahiplerinin hiç güncelleme yapmadığı yönlendirici ve DVR’lardaki bilinen uzaktan kod çalıştırma açıklarından yararlanarak 1,5 milyondan fazla cihaza yayıldı. Cihaz ele geçirildiği anda sıradaki kurbanı aramaya başlıyor; böylece enfeksiyon kendi kendini sürdürüyor.

Üç mimari, üç farklı dayanıklılık düzeyi

En basit C&C modeli merkezi mimaridir. İlk botnetler IRC kanallarını kullanıyordu: botnet yöneticisi bir komut yazıyor, bağlı her bot da bunu uyguluyordu. Günümüzdeki merkezi botnetlerde HTTP ya da HTTPS kullanılıyor; cihazlar belirli aralıklarla bir URL’yi kontrol ediyor. Bu mimariyi kurmak kolay, işletmek hızlıdır; ancak yapısal bir zayıflığı vardır: tek bir arıza noktası. Güvenlik araştırmacıları ve kolluk kuvvetleri, C&C sunucusuna el koyarak ya da alan adını zararsız bir sinkhole’a yönlendirerek yüzlerce merkezi botneti dağıttı. Ağın tamamı birkaç saat içinde bağlantısını kaybediyor.

Eşler arası botnetler, bu tür müdahalelere dayanacak şekilde tasarlandı. P2P mimarisinde her bot hem istemci hem de aktarıcı düğüm işlevi görüyor. Botnet yöneticisi bir komutu herhangi bir giriş noktasından ağa iletiyor; komut, kalabalık içinde yayılan bilgi gibi ağ boyunca ilerliyor. Devre dışı bırakılabilecek tek bir darboğaz bulunmuyor. 2016’da DNS sağlayıcısı Dyn’i devre dışı bırakarak ABD ve Avrupa’nın büyük bölümünde Twitter, Netflix ve Reddit’i erişilemez hâle getiren Mirai botneti, hem merkezi hem de P2P tasarım öğelerini kullanıyordu. Sonraki botnetler, bütünüyle P2P yapılara daha fazla yöneldi.

Dayanıklılığın üçüncü katmanı, alan adı üretme algoritması ya da DGA’dır. DGA kullanan kötü amaçlı yazılımlar sabit bir sunucu adresiyle bağlantı kurmak yerine, yalnızca botnet yöneticisinin bildiği ortak bir başlangıç değerinden yola çıkarak her gün algoritmik biçimde binlerce olası alan adı üretir. Savunma ekiplerinin tek bir alan adını engellemesi işe yaramaz; bot sıradakini dener. DGA kullanan bir botneti devre dışı bırakmak için ya algoritmayı önceden tahmin edip olası tüm alan adlarını önceden kaydettirmek ya da algoritmayla üretilmiş adların istatistiksel izini tanıyan, makine öğrenmesine dayalı DNS filtrelemesi kullanmak gerekir.

Botnetler gerçekte ne yapıyor?

Botnetler kiralanabilen birer altyapıdır. En yaygın kullanım alanı, dağıtık hizmet engelleme saldırısıdır: binlerce cihazın trafiği hedef sunucuya yönlendirilir ve sunucu bu yük altında çökene kadar saldırı sürer. Aisuru ağı, 2025’te saniyede 31,4 terabit düzeyinde ölçülen bir saldırı gerçekleştirdi. Kimlik bilgisi doldurma saldırılarında, çalınmış kullanıcı adı ve parola çiftleri bankacılık ve e-ticaret sitelerinde tek bir makinenin ulaşamayacağı hızlarda deneniyor. Platformlar güvenlik ihlallerini duyurduğunda manşetlere çıkan hesap ele geçirme vakalarının çoğunda bu yöntem kullanılıyor. Kripto para madenciliği, binlerce cihazın işlem gücünü operatör elektrik masraflarını karşılamadan kullanıyor. En sinsi kullanım ise proxy kiralama: ASocks ağı, veri merkezlerinden değil sıradan evlerden geliyormuş gibi görünen trafiğe ihtiyaç duyan müşterilere 17 milyon bulaşmış IP adresi kiraladı.

Botnetler dağıtılıyor, ancak aylar içinde yeniden kuruluyor. Tehdidin yalnızca kolluk kuvvetlerinin müdahaleleriyle azalmasını beklemek gerçekçi değil; ekonomik koşullar botnetlerin lehine. Yeni bir cihazı ağa katmanın maliyeti neredeyse yok: yüz milyonlarca yönlendirici, varsayılan kimlik bilgileriyle ve üreticilerinin yıllar önce güncellemeyi bıraktığı aygıt yazılımlarıyla internete bağlı duruyor. En savunmasız cihazlar, bilişim ekiplerinin yönettiği şirket sunucuları değil. Bunlar en çok evde bulunan en ucuz donanımlar; en uzun süre boyunca kimsenin başında olmadığı hâlde çalışmayı sürdürüyorlar.

Bireysel kullanıcıların maruz kaldığı risk azaltılabilir. Herhangi bir yönlendirici ya da akıllı cihazı ilk kez kullanmadan önce varsayılan giriş bilgilerini değiştirmek, en yaygın giriş yolunu kapatır. Kullanıma sunulduğunda aygıt yazılımı güncellemelerini yüklemek, botnetlere cihaz kazandıran kötü amaçlı kodların hedef aldığı güvenlik açıklarını giderir. Kullanılmayan uzaktan yönetim özelliklerini kapatmak, cihazın saldırıya açık yüzeyini daraltır. DNS filtreleme hizmetleri artık DGA trafiğinin örüntülerini makine öğrenmesiyle tespit etme özellikleri de içeriyor. Bunların hiçbiri ağı hâlihazırda işleten kişileri durdurmaz. Ancak bir cihazı, ağa katılabilecek sıradaki adaylar havuzundan çıkarır.

Etiketler: , , , , ,

Bizi Google'a ekleyin

Tartışma

S kadar yorum var.