Botnet là một mạng lưới các thiết bị bị xâm nhập và được điều khiển bởi một kẻ tấn công duy nhất. Mỗi máy bị nhiễm được gọi là bot hoặc zombie. Chủ sở hữu thường không hề hay biết. Các thiết bị này bao gồm từ bộ định tuyến gia đình và camera IP đến máy chủ và bộ điều khiển công nghiệp. Kẻ tấn công điều khiển chúng thông qua kênh điều khiển, thường sử dụng IRC, HTTP hoặc các giao thức ngang hàng (peer-to-peer). Sau đó, botnet có thể được cho thuê để thực hiện các cuộc tấn công từ chối dịch vụ phân tán (DDoS), các chiến dịch gửi thư rác, tấn công đánh cắp thông tin đăng nhập hoặc khai thác tiền điện tử.
Năm 2016, Mirai gây chấn động dư luận khi lây nhiễm hàng trăm nghìn thiết bị IoT bằng mật khẩu mặc định và phát động các cuộc tấn công DDoS phá kỷ lục. Mã nguồn bị rò rỉ, và các biến thể lan rộng trong nhiều năm. Emotet xây dựng một mạng botnet gồm hàng triệu máy và bán quyền truy cập cho các nhóm tội phạm mã độc tống tiền. Nguyên tắc kinh tế rất đơn giản. Các thiết bị bị xâm nhập có giá rẻ, số lượng nhiều và khó truy vết. Việc triệt phá diễn ra thường xuyên. Cơ quan thực thi pháp luật thu giữ máy chủ điều khiển và bắt giữ những kẻ điều hành. Mạng botnet lại phát triển, thường chỉ trong vài tuần. Phòng thủ chủ yếu là giữ vệ sinh. Thay đổi mật khẩu mặc định. Vá lỗi firmware. Phân tách các thiết bị IoT trên một mạng riêng biệt. Giám sát lưu lượng truy cập bất thường. Những thiết bị bạn quên mất chính là những thiết bị mà kẻ tấn công tìm thấy.
Botnet sử dụng
- Tấn công DDoS — làm ngập mục tiêu bằng lưu lượng truy cập
- Thư rác — gửi hàng loạt email từ nhiều địa chỉ IP khác nhau
- Tấn công đánh cắp thông tin đăng nhập — thử nghiệm việc sử dụng thông tin đăng nhập bị đánh cắp trên quy mô lớn
- Khai thác tiền điện tử — sử dụng sức mạnh CPU của nạn nhân để kiếm lợi nhuận
Mạng botnet là một đội quân được thuê. Kẻ tấn công không cần phải sở hữu những người lính đó.
Comments
No comments yet. Be the first to share a thought.
Leave a comment