Công nghệ

Botnet là gì — và tại sao router của bạn có thể đã nằm trong một mạng

Adrian Kessler

Twitter, Netflix, Spotify, Reddit và PayPal đồng loạt sập trong cùng một buổi chiều — không phải vì sự cố nào ở trung tâm dữ liệu của riêng họ, mà vì hàng chục nghìn router gia đình, camera và máy theo dõi em bé đã dành hai giờ đồng hồ để tràn ngập một nhà cung cấp DNS duy nhất với 1,2 terabit lưu lượng mỗi giây. Những chủ sở hữu của các thiết bị đó không hề biết chuyện gì đang xảy ra.

Cuộc tấn công là thành quả của Mirai, một phần mềm độc hại đã lặng lẽ chiêu mộ khoảng 600.000 thiết bị kết nối internet bằng cách quét tìm các thiết bị chỉ được bảo vệ bằng mật khẩu mặc định từ nhà máy. Từ “botnet” kết hợp “bot” (viết tắt của robot phần mềm) và “network” (mạng lưới). Mọi thiết bị bị nhiễm đều được gọi là zombie: nó tiếp tục hoạt động bình thường đối với chủ sở hữu trong khi âm thầm thực thi mệnh lệnh từ một kẻ điều khiển tội phạm từ xa.

Cách các thiết bị bị chiêu mộ

Botnet phát triển thông qua nhiều con đường lây nhiễm. Email lừa đảo mang theo tệp đính kèm độc hại sẽ cài đặt phần mềm độc hại khi được mở. Phần mềm chưa được vá lỗ hổng để lộ các lỗ hổng bảo mật đã biết mà các trình quét tự động quét internet để tìm ra. Các bản tải xuống qua đường drive-by xâm phạm thiết bị khi người dùng truy cập một trang web được cài mã khai thác.

Con đường phát triển nhanh nhất lại đơn giản hơn: thông tin đăng nhập mặc định. Router, camera, tivi thông minh và ổ lưu trữ mạng thường được xuất xưởng với các mật khẩu giống hệt nhau — “admin/admin,” “admin/password” — mà hàng triệu người dùng không bao giờ thay đổi. Mirai không cần gì phức tạp hơn một danh sách 61 cặp thông tin đăng nhập mặc định và quyền truy cập vào các cổng Telnet đang mở.

Cơ sở hạ tầng chỉ huy

Khi đã bị nhiễm, một thiết bị sẽ tham gia vào một mạng lưới chỉ huy và kiểm soát cho phép người điều khiển ra lệnh cho hàng nghìn hoặc hàng triệu máy cùng một lúc. Kiến trúc đơn giản nhất sử dụng một máy chủ trung tâm: hiệu quả, nhưng là một điểm lỗi duy nhất mà cơ quan thực thi pháp luật có thể đóng cửa. Các botnet tinh vi hơn sử dụng mô hình ngang hàng nơi các bot chuyển tiếp mệnh lệnh cho nhau, không có điểm nghẽn duy nhất. Những botnet khác luân phiên thay đổi địa chỉ máy chủ sau mỗi vài phút — một kỹ thuật gọi là fast-flux DNS — để vượt qua danh sách chặn.

Các hoạt động do nhà nước bảo trợ có cách tiếp cận khác. Volt Typhoon, một nhóm có liên quan đến tình báo Trung Quốc nhắm vào cơ sở hạ tầng trọng yếu của Mỹ, đã tránh hoàn toàn phần mềm độc hại kể từ ít nhất năm 2021, hoạt động thông qua các công cụ hệ thống hợp pháp và các router bị xâm phạm nằm yên không bị phát hiện trong nhiều tháng liền.

Mạng lưới thực sự làm gì

Mô hình doanh thu của botnet rất đa dạng. DDoS-as-a-service là sản phẩm dễ thấy nhất: cho thuê năng lực tấn công cho các khách hàng muốn hạ gục trang web của đối thủ cạnh tranh hoặc một dịch vụ chính phủ. Các chiến dịch thư rác gửi hàng tỷ email lừa đảo qua cơ sở hạ tầng bị nhiễm, liên tục luân chuyển qua các địa chỉ IP để tránh danh sách chặn. Credential stuffing sử dụng các nút botnet để thử các cặp thông tin đăng nhập bị đánh cắp trên hàng nghìn dịch vụ cùng một lúc, dàn trải các lần thử đủ mỏng để tránh các giới hạn tốc độ.

Cryptomining chiếm đoạt chu kỳ CPU và GPU nhàn rỗi của thiết bị để tạo ra các đồng coin riêng tư. Click fraud mô phỏng tương tác quảng cáo trên quy mô lớn. Mô hình dịch vụ proxy có thể là sinh lợi nhất trong tất cả: cho thuê các địa chỉ IP bị nhiễm làm proxy dân cư cho các khách hàng cần lưu lượng xuất phát từ các ngôi nhà thực chứ không phải trung tâm dữ liệu. Mạng lưới 911 S5, bị chính quyền Mỹ triệt phá vào tháng 5 năm 2024, đã vận hành 28 triệu địa chỉ IP bị xâm phạm như hạ tầng cho thuê trong hơn một thập kỷ, tạo ra ước tính 150 triệu đô la trước khi các bản cáo trạng liên bang được công bố.

Các vụ việc định hình mối đe dọa

Mirai đã đặt ra chuẩn mực hiện đại về quy mô và hậu quả. Cuộc tấn công của nó vào nhà cung cấp DNS Dyn đã làm gián đoạn nhiều dịch vụ internet hơn trong một buổi chiều so với bất kỳ sự kiện nào trước đó. Những người tạo ra nó sau đó đã công khai phát hành mã nguồn, gieo mầm cho hàng chục botnet kế nhiệm vẫn còn hoạt động cho đến ngày nay.

Emotet hoạt động từ năm 2014 như một trojan ngân hàng và tiến hóa thành một nền tảng botnet-as-a-service được các nhóm tội phạm khác thuê. Ở đỉnh cao, nó đã lây nhiễm khoảng bốn triệu thiết bị trên 180 quốc gia. Một chiến dịch truy quét phối hợp của các cơ quan từ chín quốc gia đã phá vỡ nó vào tháng 1 năm 2021. Nó đã xây dựng lại thông qua quyền truy cập được bán bởi băng đảng TrickBot và tiếp tục hoạt động sau đó mười hai tháng.

Trong số các vụ việc có hậu quả nhất gần đây: một mạng lưới proxy dân cư đã bí mật biến 17 triệu thiết bị thành hạ tầng tội phạm cho thuê trước khi những kẻ vận hành bị bắt.

Cách nhận biết thiết bị của bạn có bị nhiễm hay không

Hầu hết các thiết bị bị xâm phạm không đưa ra tín hiệu rõ rệt. Việc sử dụng băng thông cao liên tục khi thiết bị lẽ ra phải ở trạng thái không hoạt động, hoạt động CPU bất ngờ, các kết nối đến các địa chỉ IP lạ có thể thấy trong nhật ký lưu lượng của router, hoặc thông báo từ nhà cung cấp dịch vụ internet của bạn cảnh báo lưu lượng ra ngoài bất thường đều có thể chỉ ra sự xâm phạm. Một số ISP chủ động thông báo cho khách hàng khi một thiết bị trên đường truyền của họ xuất hiện trong danh sách chặn botnet.

Giảm thiểu nguy cơ của bạn

Bước hiệu quả nhất duy nhất là thay đổi mật khẩu mặc định từ nhà máy trên mọi thiết bị nối mạng trước khi kết nối: router, camera, máy in, ổ lưu trữ gắn mạng. Sau đó: giữ cho firmware được cập nhật trên tất cả các thiết bị, tắt Universal Plug and Play (UPnP) trên router của bạn trừ khi bạn thực sự sử dụng nó, và đặt các thiết bị IoT vào một phân đoạn mạng riêng biệt, cách xa các máy tính chứa dữ liệu nhạy cảm.

Phần mềm giám sát mạng có thể gắn cờ các kết nối ra ngoài bất thường trước khi chúng xuất hiện trong cảnh báo của ISP. Các công cụ có sẵn. Các lời nhắc cập nhật xuất hiện. Botnet lớn là vì hầu hết mọi người đều bỏ qua cả hai.

Thẻ: , , , , ,

Thảo luận

Có 0 bình luận.