Введение

Коллекция скомпрометированных устройств, подключенных к Интернету, контролируемых третьей стороной.

Ботнет — это группа устройств, подключенных к Интернету, каждое из которых содержит одного или нескольких ботов. Ботнеты могут использоваться для осуществления распределенных атак типа «отказ в обслуживании» (DDoS), кражи данных, рассылки спама и предоставления злоумышленнику доступа к устройству и его интернет-соединению. Управление ботнетом осуществляется владельцем с помощью программного обеспечения командного центра (C&C). Слово «ботнет» является смешением слов «робот» и «сеть». Этот термин обычно имеет негативный или злонамеренный оттенок.

Обзор

Ботнет — это логическое объединение интернет-подключенных устройств, таких как компьютеры, смартфоны или устройства Интернета вещей (IoT), безопасность которых была скомпрометирована и управление которыми передано третьей стороне. Каждое скомпрометированное устройство, известное как «бот», создается при заражении устройства программным обеспечением из распространителя вредоносного ПО. Управляющий ботнетом может направлять действия этих скомпрометированных устройств через каналы связи, основанные на стандартных сетевых протоколах, таких как IRC и протокол передачи гипертекста (HTTP). Ботнеты все чаще сдаются в аренду киберпреступниками как товар для различных целей, включая услуги типа booter/stresser.

Архитектура

Архитектура ботнета развивалась со временем, чтобы уклоняться от обнаружения и прерывания. Традиционно, бот-программы создаются как клиенты, которые взаимодействуют через существующие серверы. Это позволяет бот-хердеру (контролеру ботнета) осуществлять управление из удаленного местоположения, маскируя тем самым трафик. Обычно эти ботнеты функционируют через сети Internet Relay Chat, домены или веб-сайты. Зараженные клиенты получают доступ к заранее определенному адресу и ожидают входящих команд от сервера. Бот-хердер отправляет команды серверу, который пересылает их клиентам. Клиенты выполняют команды и отправляют результаты обратно бот-хердеру. В случае IRC-ботнетов, зараженные клиенты подключаются к скомпрометированному IRC-серверу и присоединяются к каналу, предварительно назначенному бот-хердером для управления и контроля (C&C). Бот-хердер отправляет команды в канал через IRC-сервер. Каждый клиент извлекает команды и выполняет их. Клиенты отправляют сообщения обратно в IRC-канал с результатами своих действий.

Пиринговые связи

В ответ на усилия по обнаружению и уничтожению управляющих центров IRC-ботнетов, бот-пастухи начали развертывать вредоносное ПО в пиринговых сетях. Эти боты могут использовать цифровые подписи, чтобы контроль над ботнетом осуществлялся только лицом, имеющим доступ к закрытому ключу, как, например, в Gameover ZeuS и ботнете ZeroAccess. Новые ботнеты полностью функционируют в P2P-сетях. Вместо связи с централизованным сервером, P2P-боты выполняют роль как сервера распространения команд, так и клиента, принимающего эти команды. Это позволяет избежать единой точки отказа, что является проблемой для централизованных ботнетов. Для поиска других зараженных машин P2P-боты незаметно прощупывают случайные IP-адреса, пока не обнаружат другую зараженную машину. Обнаруженный бот отвечает информацией, включая версию программного обеспечения и список известных ботов. Если версия одного из ботов ниже, чем у другого, они инициируют передачу файла для обновления.

Компьютер-зомби

В информатике зомби-компьютер — это компьютер, подключенный к Интернету, который был взломан хакером, компьютерным вирусом или троянской программой и может использоваться для выполнения вредоносных задач под удалённым управлением. Ботнеты, состоящие из зомби-компьютеров, часто используются для рассылки спама по электронной почте и организации атак типа «отказ в обслуживании» (DDoS). Большинство владельцев зомби-компьютеров не подозревают, что их система используется таким образом. В силу того, что владелец обычно ничего не знает об этом, такие компьютеры метафорически сравнивают с зомби. Координированная DDoS-атака, осуществляемая множеством машин из ботнета, также напоминает атаку зомби-орды. Процесс несанкционированного использования вычислительных ресурсов в результате присоединения системы к "ботнету" иногда называют "скрампингом".

Командование и управление

Протоколы управления ботнетами (C&C) реализованы различными способами, от традиционных подходов на основе IRC до более сложных вариантов.

Телефон

Ботнеты Telnet используют простой протокол управления и связи (C&C), в котором боты подключаются к главному командному серверу для функционирования ботнета. Боты добавляются в ботнет с помощью сканирующего скрипта, который запускается на внешнем сервере и сканирует диапазоны IP-адресов на предмет серверов Telnet и SSH с настройками по умолчанию. Как только учетные данные найдены, сканирующий сервер может заразить систему через SSH вредоносным ПО, которое затем связывается с управляющим сервером.

IRC

Сети IRC используют простые методы связи с низкой пропускной способностью, что делает их широко используемыми для размещения бот-сетей. Они относительно просты в устройстве и с переменным успехом использовались для координации DDoS-атак и спам-кампаний, а также для постоянного переключения каналов, чтобы избежать блокировки. Однако в некоторых случаях оказалось достаточно просто блокировать определенные ключевые слова, чтобы остановить ботнеты, основанные на IRC. Стандарт RFC 1459 (IRC) популярен среди бот-сетей. Первый известный широко распространенный скрипт управления ботнетом "MaXiTE Bot" использовал протокол IRC XDCC для передачи приватных команд управления. Одной из проблем при использовании IRC является то, что каждый бот-клиент должен знать адрес IRC-сервера, порт и канал, чтобы быть полезным для бот-сети. Организации, занимающиеся борьбой с вредоносным ПО, могут обнаруживать и отключать эти серверы и каналы, эффективно прерывая атаку ботнета. В этом случае клиенты остаются зараженными, но обычно бездействуют, поскольку не могут получать инструкции.

P2P

Поскольку большинство бот-сетей, использующих сети IRC и домены, со временем удается вывести из строя, злоумышленники перешли к P2P-ботнетям с управлением по модели «командный центр — боты» (C&C), чтобы повысить устойчивость и сопротивляемость бот-сети к ликвидации. Некоторые также используют шифрование для защиты или изоляции бот-сети от посторонних. В большинстве случаев для этого применяется криптография с открытым ключом, что создает сложности как при ее внедрении, так и при взломе.

Домены

Многие крупные ботнеты склонны использовать домены, а не IRC в своей структуре (см. ботнеты Rustock и Srizbi). Обычно они размещаются на пуленепробиваемых хостингах. Это один из самых ранних типов систем управления и контроля (C&C). Компьютер, зараженный ботом, получает доступ к специально разработанной веб-странице или домену (доменам), которая предоставляет список управляющих команд. Преимущества использования веб-страниц или доменов в качестве C&C заключаются в том, что крупный ботнет можно эффективно контролировать и поддерживать с помощью очень простого кода, который легко обновлять. Недостатки этого метода – значительное потребление полосы пропускания в больших масштабах и возможность быстрого захвата доменов государственными органами без особых усилий. Если домены, управляющие ботнетом, не захвачены, они также являются легкой целью для атак типа "отказ в обслуживании". Технология Fast Flux DNS может использоваться для затруднения отслеживания серверов управления, которые могут меняться ежедневно. Серверы управления также могут переходить от одного DNS-домена к другому, используя алгоритмы генерации доменов для создания новых DNS-имен для контроллеров. Некоторые ботнеты используют бесплатные DNS-хостинги, такие как DynDns.org, No-IP.com и Afraid.org, для направления поддомена на IRC-сервер, где находятся боты. Хотя эти бесплатные DNS-сервисы сами по себе не участвуют в атаках, они предоставляют опорные точки (часто жестко закодированные в исполняемый файл ботнета). Отключение таких сервисов может вывести из строя целую ботнет.

Другие

Популярные сайты, такие как GitHub, Twitter, Reddit, Instagram, протокол обмена мгновенными сообщениями XMPP с открытым исходным кодом и скрытые сервисы Tor, часто используются для обхода фильтрации исходящего трафика при связи с сервером управления и контроля (C&C).

Традиционные

Этот пример иллюстрирует, как создается и используется ботнет для получения злонамеренной выгоды. Хакер приобретает или разрабатывает троянское ПО и/или эксплойт-кит и использует их для заражения компьютеров пользователей, полезной нагрузкой которых является вредоносное приложение – бот. Бот инструктирует зараженный компьютер подключаться к определенному серверу управления и контроля (C&C). (Это позволяет ботмастеру отслеживать количество активных и онлайн ботов.) Затем ботмастер может использовать ботов для перехвата нажатий клавиш или кражи учетных данных через перехват данных форм, а также сдавать ботнет в аренду для осуществления DDoS-атак и/или рассылки спама, либо продавать украденные учетные данные онлайн для получения прибыли. Стоимость ботнета увеличивается или уменьшается в зависимости от качества и возможностей ботов. Более современные боты могут автоматически сканировать окружение и распространяться, используя уязвимости и слабые пароли. Как правило, чем больше уязвимостей бот способен сканировать и использовать для распространения, тем он ценнее для сообщества операторов ботнетов. Компьютеры могут быть включены в ботнет при запуске вредоносного программного обеспечения. Этого можно добиться, заманив пользователей на скачивание вредоносного файла, эксплуатируя уязвимости веб-браузеров или обманом заставив пользователя запустить троянскую программу, которая может быть распространена через вложение электронной почты. Это вредоносное ПО обычно устанавливает модули, позволяющие оператору ботнета управлять компьютером. После загрузки программное обеспечение связывается с управляющим сервером (отправляет пакет повторного подключения). После установления соединения, в зависимости от реализации, троян может удалить себя или остаться на компьютере для обновления и поддержки модулей.

Другие

В некоторых случаях ботнет может быть временно создан добровольными хактивистами, как, например, при использовании низкоорбитальной ионной пушки участниками 4chan в рамках проекта Chanology в 2010 году. Китайская "Великая пушка огня" позволяет изменять легитимный веб-трафик на магистральных узлах интернета, входящего в Китай, для создания крупного временного ботнета с целью атаки на крупные цели, такие как GitHub в 2015 году.

Общее применение

Распределенные атаки типа "отказ в обслуживании" – один из наиболее распространенных способов использования бот-сетей, когда множество систем отправляют максимально возможное количество запросов на один компьютер или сервис в интернете, перегружая его и блокируя обработку легитимных запросов. Примером может служить атака на сервер жертвы: сервер заваливается запросами от ботов, пытающихся подключиться, что приводит к его перегрузке. Шуман Госемаджумдер, эксперт Google по борьбе с мошенничеством, заявил, что подобные атаки, вызывающие сбои в работе крупных веб-сайтов, будут регулярно происходить из-за использования бот-сетей как сервиса. Шпионское ПО – это программное обеспечение, которое передает информацию о действиях пользователя его создателям, как правило, пароли, номера кредитных карт и другие данные, которые можно продать на черном рынке. Скомпрометированные машины в корпоративной сети могут представлять большую ценность для оператора бот-сети, поскольку они часто позволяют получить доступ к конфиденциальной корпоративной информации. Ряд целенаправленных атак на крупные корпорации были направлены на кражу конфиденциальных данных, как, например, атака ботнета Aurora. Спам – это электронные письма, замаскированные под сообщения от реальных людей, но содержащие рекламу, раздражающий контент или вредоносное ПО. Мошенничество с кликами происходит, когда компьютер пользователя без его ведома посещает веб-сайты для создания искусственного трафика в личных или коммерческих целях. Согласно отчету CHEQ "Ad Fraud 2019, The Economic Cost of Bad Actors on the Internet", мошенничество с рекламой часто является следствием вредоносной активности ботов. Коммерческое использование ботов включает в себя повышение искусственной популярности влиятельных лиц и увеличение количества кликов по рекламе онлайн-издателями для увеличения комиссионных отчислений. Атаки методом подбора учетных данных используют бот-сети для входа в множество учетных записей пользователей с использованием украденных паролей, как это было в атаке на General Motors в 2022 году. В некоторых современных бот-сетях используется майнинг биткоинов в качестве функции для получения прибыли оператором. Также в нескольких бот-сетях обнаружена функция самораспространения, которая позволяет искать предварительно настроенные серверы управления и команд (CNC) и передавать инструкции целевым устройствам или сетям для дальнейшего заражения. Некоторые бот-сети используют эту функцию для автоматизации процесса заражения.

Рынок

Общество операторов ботсетей постоянно соревнуется в количестве ботов, общей пропускной способности и числе наиболее "качественных" зараженных машин, таких как компьютеры в университетах, корпоративных сетях и даже государственных учреждениях. Хотя ботнеты часто называют по имени вредоносного ПО, которое их создало, несколько ботнетов обычно используют одно и то же вредоносное ПО, но управляются разными субъектами.

Фишинг

Ботнеты могут использоваться для множества электронных мошеннических схем. Эти бот-сети могут применяться для распространения вредоносного ПО, такого как вирусы, для получения контроля над компьютером или программным обеспечением обычного пользователя. Получив контроль над личным компьютером, злоумышленники получают неограниченный доступ к личной информации, включая пароли и данные для входа в учетные записи. Это называется фишингом. Фишинг – это получение информации для доступа к учетным записям "жертвы" через ссылку, на которую "жертва" переходит, получив её по электронной почте или в текстовом сообщении. Согласно опросу Verizon, около двух третей случаев электронной "шпионской деятельности" связаны с фишингом.

Контрмеры

Географическое распространение бот-сетей означает, что каждый зараженный компьютер должен быть идентифицирован/изолирован/восстановлен индивидуально, что ограничивает эффективность фильтрации. Специалисты по компьютерной безопасности успешно уничтожали или нейтрализовали сети управления и команд вредоносных программ, в частности, путем захвата серверов или отключения их от Интернета, блокировки доступа к доменам, предназначенным для связи вредоносных программ с инфраструктурой C&C, и, в некоторых случаях, взлома самой сети C&C. В ответ операторы C&C стали использовать такие методы, как наложение своих сетей C&C на существующую легитимную инфраструктуру, например, IRC или Tor, использование одноранговых сетей, не зависящих от фиксированных серверов, и шифрование с открытым ключом для противодействия попыткам взлома или спуфинга сети. Norton AntiBot был ориентирован на потребителей, но большинство решений нацелены на предприятия и/или интернет-провайдеров. Методы, основанные на хосте, используют эвристики для выявления поведения ботов, обходящего стандартное антивирусное программное обеспечение. Сетевые подходы, как правило, используют описанные выше методы: отключение серверов C&C, нулевую маршрутизацию DNS-записей или полное отключение серверов IRC. BotHunter – это программное обеспечение, разработанное при поддержке Исследовательского управления армии США, которое обнаруживает активность бот-сети в сети путем анализа сетевого трафика и сравнения его с шаблонами, характерными для вредоносных процессов. Исследователи из Национальной лаборатории Сандия анализируют поведение бот-сетей, одновременно запуская один миллион ядер Linux – в масштабе, сопоставимом с бот-сетью – в виде виртуальных машин на высокопроизводительном вычислительном кластере из 4480 узлов, чтобы эмулировать очень большую сеть, что позволяет им наблюдать за работой бот-сетей и экспериментировать со способами их остановки. Обнаружение автоматизированных бот-атак становится все сложнее с каждым днем, поскольку злоумышленники запускают новые и более сложные поколения ботов. Например, автоматизированная атака может развернуть большую армию ботов и применить методы перебора с использованием высокоточных списков имен пользователей и паролей для взлома учетных записей. Цель состоит в том, чтобы перегрузить сайты десятками тысяч запросов с разных IP-адресов по всему миру, но при этом каждый бот отправляет только один запрос каждые 10 минут или около того, что может привести к более чем 5 миллионам попыток в день. В этих случаях многие инструменты пытаются использовать обнаружение по объему трафика, но автоматизированные бот-атаки теперь имеют способы обхода триггеров обнаружения по объему. Один из методов обнаружения этих атак – так называемые "системы, основанные на сигнатурах", в которых программное обеспечение пытается обнаружить шаблоны в пакете запросов. Однако атаки постоянно развиваются, поэтому это может быть неэффективно, когда шаблоны невозможно различить в тысячах запросов. Существует также поведенческий подход к противодействию ботам, который в конечном итоге пытается отличить ботов от людей. Выявляя нечеловеческое поведение и распознавая известные шаблоны поведения ботов, этот процесс может применяться на уровне пользователя, браузера и сети. Наиболее эффективным методом борьбы с вирусами является использование программного обеспечения-ловушки (honeypot) для убеждения вредоносного ПО в уязвимости системы. Затем вредоносные файлы анализируются с помощью средств криминалистической экспертизы. 15 июля 2014 года Подкомитет по преступности и терроризму Комитета по судебным вопросам Сената США провел слушания об угрозах, исходящих от бот-сетей, и о государственных и частных усилиях по их пресечению и демонтажу. Рост числа уязвимых IoT-устройств привел к увеличению числа атак бот-сетей на основе IoT. Для решения этой проблемы был представлен новый метод обнаружения аномалий в сети IoT, называемый N BaIoT. Он фиксирует снимки поведения сети и использует глубокие автокодировщики для выявления аномального трафика с скомпрометированных IoT-устройств. Метод был протестирован путем заражения девяти IoT-устройств бот-сетями Mirai и BASHLITE, что продемонстрировало его способность точно и оперативно обнаруживать атаки, исходящие от скомпрометированных IoT-устройств в бот-сети. Кроме того, сравнение различных методов обнаружения бот-сетей полезно для исследователей. Это помогает им оценить эффективность каждого метода по сравнению с другими. Такой подход позволяет исследователям проводить справедливую оценку методов и находить способы их улучшения.

Исторический список бот-сетей

Первый ботнет был впервые обнаружен и обнародован компанией EarthLink в ходе судебного процесса с известным спамером Ханом К. Смитом в 2001 году. Ботнет был создан для массовой рассылки спама и составлял около 25% всего спама в то время. Приблизительно в 2006 году, чтобы избежать обнаружения, некоторые ботнеты уменьшали свои размеры.

Дата создания Дата демонтажа Название Ориентировочное количество ботов Пропускная способность спама (млрд/день) Псевдонимы
1999!a999,999,999100000!a 2003 MaXiTE 500 1000 серверов 0 MaXiTE XDCC Bot, MaXiTE IRC TCL Script, MaxServ 2004 (Начало) Bagle 230,000 Sinowal, Anserin Storm 160,000 3 Nuwar, Peacomm, Zhelatin 2006 (Около) 2011 (Март) Rustock 150,000 30 RKRustok, Costrat Donbot 125,000 0.8 Buzus, Bachsoy 2007 (Около) Cutwail 1,500,000 74 Pandex, Mutant (связан с: Wigon, Pushdo) 2007 Akbot 1,300,000 2007 (Март) 2008 (Ноябрь) Srizbi 450,000 60 Cbeplay, Exchanger Lethic 260,000 2 нет Xarvester 10,000 Sector, Kuku 2008 (Около) 2009 Декабрь Mariposa 12,000,000 2008 (Около) Kraken 495,000 9 Kracken 2008 (Ноябрь) Conficker 10,500,000+ 10 DownUp, DownAndUp, DownAdUp, Kido 2008 (Ноябрь) 2010 (Март) Waledac 80,000 1.5 Waled, Waledpak Maazben 50,000 1.8 Gheg 30,000 Danmec, Hydraflux 0 Spamthru 12,000 3.6 Oficla 2009 (Около) 2012 07 19 Grum 560,000 39.9 Tedroo Mega D 509,000 10 Ozdok 2009 (Август) Festi 250,000 2.25 Spamnost 2010 (Март) Vulcanbot 2010 (Январь) LowSec 11,000+ TDSS, Alureon Zeus 3,600,000 (только в США) Zbot, PRG, Wsnpoem, Gorhax, Kneber 2010 (Несколько: 2011, 2012) Kelihos 300,000+ 4 Hlux 2011 или ранее 2015 02 Ramnit 3,000,000 2012 (Около) Chameleon 120,000 Нет 2014 Necurs 6,000,000 2016 (Август) Mirai 380,000 Нет 2022 Mantis 5000

Исследователи из Калифорнийского университета в Санта-Барбаре получили контроль над ботнетом, который оказался в шесть раз меньше ожидаемого. В некоторых странах пользователи часто меняют свой IP-адрес несколько раз в день. Оценка размера ботнета по количеству IP-адресов часто используется исследователями, что может приводить к неточным оценкам.