Công nghệ

Cách botnet biến hàng triệu thiết bị gia đình thành mạng tấn công toàn cầu

Susan Hill
Thêm chúng tôi trên Google

Ở bất kỳ thời điểm nào, các nhà nghiên cứu ước tính có hàng triệu thiết bị kết nối internet đang nhận chỉ thị từ một người không phải chủ sở hữu. Đây không phải kiểu chiếm quyền kiểm soát dễ nhận thấy: không có thông báo đòi tiền chuộc, cũng chẳng có dấu hiệu chậm đi rõ rệt. Thiết bị vẫn phát video, vẫn định tuyến lưu lượng mạng, vẫn làm công việc thường ngày. Nhưng đồng thời, nó còn làm thêm một việc khác: chuyển tiếp lưu lượng, thử các mật khẩu bị đánh cắp hoặc tấn công một máy chủ ở bên kia thế giới. Chủ thiết bị sẽ chẳng bao giờ nhận được hóa đơn cho những việc đó.

Kiến trúc đứng sau hoạt động này được gọi là botnet — mạng lưới các máy bị xâm nhập, mỗi máy là một bot và tất cả đều nhận lệnh từ một lớp điều khiển trung tâm, gọi là hạ tầng chỉ huy và điều khiển (command-and-control), hay C&C. Người vận hành mạng lưới được gọi là botmaster. Quy mô có thể chỉ vài nghìn thiết bị, nhưng cũng lên tới hàng chục triệu: mạng lưới 911 S5, bị giới chức Mỹ triệt phá vào tháng 5 năm 2024, đã quản lý 28 triệu địa chỉ IP bị nhiễm trong suốt một thập kỷ.

Thiết bị bị lôi kéo vào mạng lưới bằng cách nào

Phần lớn thiết bị bị xâm nhập theo một trong hai con đường. Thứ nhất là thông tin đăng nhập yếu: router, camera và đầu ghi hình kỹ thuật số khi xuất xưởng thường dùng mật khẩu mặc định như “admin”, “1234”, hoặc không đặt mật khẩu. Các công cụ quét internet có thể dò tìm hàng trăm nghìn thiết bị vẫn dùng thông tin mặc định chỉ trong chưa đầy một giờ. Con đường thứ hai là khai thác lỗ hổng: lỗi trong firmware của thiết bị điện tử tiêu dùng thường không được vá suốt nhiều năm. Botnet Mozi lây lan tới hơn 1,5 triệu thiết bị gần như hoàn toàn bằng cách khai thác các lỗ hổng thực thi mã từ xa đã được biết đến trên router và đầu ghi hình DVR, vốn chưa từng được chủ sở hữu cập nhật. Ngay khi bị xâm nhập, thiết bị lập tức bắt đầu quét tìm nạn nhân tiếp theo — quá trình lây nhiễm tự duy trì.

Ba kiến trúc, ba mức độ chống chịu

Mô hình C&C đơn giản nhất là mô hình tập trung. Các botnet đời đầu sử dụng kênh IRC: botmaster gõ lệnh và mọi bot đang kết nối đều thực thi lệnh đó. Botnet tập trung ngày nay sử dụng HTTP hoặc HTTPS, trong đó thiết bị định kỳ truy cập một URL để nhận chỉ thị. Kiến trúc này dễ xây dựng và vận hành nhanh, nhưng có một điểm yếu cố hữu: chỉ cần một điểm bị đánh sập là toàn bộ hệ thống gặp nguy. Các nhà nghiên cứu bảo mật và cơ quan thực thi pháp luật đã triệt phá hàng trăm botnet tập trung bằng cách tịch thu máy chủ C&C hoặc chuyển hướng tên miền của chúng tới một máy chủ bẫy vô hại. Chỉ trong vài giờ, toàn bộ mạng lưới sẽ mất liên lạc.

Botnet ngang hàng được thiết kế để sống sót sau những chiến dịch triệt phá như vậy. Trong kiến trúc P2P, mỗi bot vừa là máy khách, vừa là nút chuyển tiếp. Botmaster đưa lệnh vào mạng từ bất kỳ điểm truy cập nào; lệnh lan truyền khắp mạng lưới giống như thông tin truyền đi trong đám đông. Không có một nút thắt duy nhất để ngắt. Botnet Mirai — mạng lưới từng đánh sập nhà cung cấp DNS Dyn vào năm 2016, khiến Twitter, Netflix và Reddit ngừng hoạt động trên phần lớn lãnh thổ Mỹ và châu Âu — sử dụng cả yếu tố thiết kế tập trung lẫn P2P. Các thế hệ kế tiếp ngày càng chuyển sang cấu trúc P2P thuần túy.

Lớp chống chịu thứ ba là thuật toán tạo tên miền, hay DGA. Thay vì liên lạc với một địa chỉ máy chủ cố định, phần mềm độc hại được trang bị DGA sẽ dùng thuật toán tạo ra hàng nghìn tên miền tiềm năng mỗi ngày, dựa trên một giá trị khởi tạo chung chỉ botmaster biết. Việc chặn một tên miền không có tác dụng — bot sẽ lần lượt thử tên miền tiếp theo. Muốn triệt phá botnet dùng DGA, cần hoặc dự đoán được thuật toán rồi đăng ký trước toàn bộ tên miền tiềm năng, hoặc triển khai hệ thống lọc DNS dựa trên học máy để nhận diện dấu hiệu thống kê đặc trưng của những tên miền được tạo bằng thuật toán.

Botnet thực sự làm gì

Botnet là hạ tầng được cho thuê để thực hiện nhiều mục đích. Công dụng phổ biến nhất là tấn công từ chối dịch vụ phân tán: điều khiển hàng nghìn thiết bị dồn lưu lượng vào một máy chủ mục tiêu cho đến khi máy chủ sụp đổ vì quá tải. Năm 2025, mạng lưới Aisuru thực hiện một cuộc tấn công có cường độ được ghi nhận ở mức 31,4 terabit mỗi giây. Kỹ thuật nhồi thông tin đăng nhập sử dụng các cặp tên người dùng và mật khẩu bị đánh cắp để đăng nhập vào những trang ngân hàng và thương mại điện tử với tốc độ mà một máy đơn lẻ không thể đạt được — đây là thủ đoạn đứng sau nhiều vụ chiếm đoạt tài khoản gây chú ý khi các nền tảng thông báo sự cố bảo mật. Hoạt động đào tiền mã hóa huy động sức mạnh xử lý của hàng nghìn thiết bị mà người vận hành không phải trả tiền điện. Cho thuê proxy là mục đích tinh vi và nguy hiểm nhất: mạng lưới ASocks đã cho khách hàng trả phí thuê 17 triệu địa chỉ IP bị nhiễm, giúp họ tạo ra lưu lượng có vẻ xuất phát từ các hộ gia đình bình thường thay vì trung tâm dữ liệu.

Các mạng lưới bị triệt phá, rồi chỉ vài tháng sau lại được dựng lại. Hiệu quả kinh tế của mô hình này khiến việc thực thi pháp luật đơn thuần khó có thể làm mối đe dọa suy giảm. Gần như không tốn kém gì để lôi kéo một thiết bị mới vào mạng — hàng trăm triệu router vẫn hiện diện trên internet với thông tin đăng nhập mặc định và firmware mà nhà sản xuất đã ngừng cập nhật từ nhiều năm trước. Những thiết bị dễ bị tổn thương nhất không phải máy chủ doanh nghiệp do đội ngũ công nghệ thông tin quản lý. Đó là những thiết bị rẻ tiền nhất trong nhiều gia đình, hoạt động không người trông coi suốt thời gian dài nhất.

Có thể giảm nguy cơ đối với từng cá nhân. Đổi thông tin đăng nhập mặc định trên mọi router hoặc thiết bị thông minh trước khi sử dụng sẽ chặn được con đường xâm nhập phổ biến nhất. Cài đặt các bản cập nhật firmware khi có sẽ loại bỏ những lỗ hổng mà mã tuyển mộ thiết bị cho botnet được viết để khai thác. Tắt các tính năng quản lý từ xa không sử dụng sẽ thu hẹp bề mặt tấn công của thiết bị. Các dịch vụ lọc DNS hiện nay đã tích hợp khả năng dùng học máy để phát hiện những kiểu lưu lượng DGA. Không biện pháp nào trong số này có thể ngăn những kẻ vận hành các mạng lưới đang hoạt động. Nhưng chúng sẽ giúp loại bỏ một thiết bị khỏi danh sách mục tiêu có thể bị lôi kéo tiếp theo.

Thẻ: , , , , ,

Thêm chúng tôi trên Google

Thảo luận

Có 0 bình luận.