Ein Botnetz ist ein Netzwerk kompromittierter Geräte, das von einem Angreifer kontrolliert wird. Jedes infizierte Gerät wird als Bot oder Zombie bezeichnet. Der Besitzer bemerkt dies in der Regel nicht. Die Geräte reichen von Heimroutern und IP-Kameras bis hin zu Servern und industriellen Steuerungen. Der Angreifer steuert sie über einen Command-and-Control-Kanal, häufig über IRC, HTTP oder Peer-to-Peer-Protokolle. Das Botnetz kann anschließend für DDoS-Angriffe, Spam-Kampagnen, Credential Stuffing oder Kryptowährungs-Mining genutzt werden.
Mirai sorgte 2016 für Schlagzeilen, indem es Hunderttausende IoT-Geräte mit Standardpasswörtern infizierte und rekordverdächtige DDoS-Angriffe startete. Der Quellcode wurde geleakt, und Varianten verbreiteten sich jahrelang. Emotet baute ein Botnetz mit Millionen von Rechnern auf und verkaufte den Zugang an Ransomware-Gruppen. Das Prinzip ist einfach: Kompromittierte Geräte sind billig, in großer Zahl vorhanden und schwer zurückzuverfolgen. Es kommt zu Abschaltungen. Strafverfolgungsbehörden beschlagnahmen die Server und verhaften die Betreiber. Das Botnetz wächst oft innerhalb weniger Wochen wieder an. Die Verteidigung besteht hauptsächlich aus Sicherheitsmaßnahmen: Standardpasswörter ändern, Firmware patchen, IoT-Geräte in einem separaten Netzwerk betreiben und ungewöhnlichen ausgehenden Datenverkehr überwachen. Die Geräte, die man vergisst, sind die, die Angreifer finden.
Botnetz-Nutzung
- DDoS – ein Ziel mit Datenverkehr überfluten
- Spam – Massen-E-Mails von vielen IP-Adressen versenden.
- Credential Stuffing – Test gestohlener Anmeldedaten im großen Stil
- Krypto-Mining – die Rechenleistung des Opfers für Profit ausnutzen
Ein Botnetz ist eine gemietete Armee. Der Angreifer muss die Bots nicht besitzen.
Comments
No comments yet. Be the first to share a thought.
Leave a comment