Введение
Интернет-сервис для использования киберпреступниками
Bulletproof hosting (BPH) – это услуга технической инфраструктуры, предоставляемая интернет-хостинг-провайдером, устойчивая к жалобам на противоправную деятельность и служащая базовым элементом для упрощения различных кибератак для злоумышленников. Провайдеры BPH допускают онлайн-азартные игры, незаконную порнографию, серверы управления и командных центров ботнетов, спам, материалы, защищенные авторским правом, разжигание ненависти и дезинформацию, несмотря на судебные предписания и запросы правоохранительных органов, включая такие материалы в свои правила приемлемого использования. Провайдеры BPH обычно работают в юрисдикциях с либеральным законодательством в отношении подобной деятельности. Большинство провайдеров, не предоставляющих услуги BPH, запрещают передачу материалов через свою сеть, нарушающих их условия обслуживания и местные законы страны регистрации, и часто сообщения о злоупотреблениях приводят к удалению контента, чтобы избежать включения IP-адресов их автономной системы в черные списки других провайдеров и Spamhaus.
История
Впервые BPH привлек внимание исследователей в 2006 году, когда специалисты по безопасности из VeriSign сообщили о Russian Business Network – интернет-провайдере, предоставлявшем услуги хостинга фишинговой группе, – как об источнике мошенничества, связанного с фишингом, на сумму около 150 миллионов долларов. RBN также приобрела известность благодаря кражам личных данных, распространению детской порнографии и созданию ботнетов. В следующем году, McColo, веб-хостинг-провайдер, ответственный за более чем 75% мирового спама, был отключен и исключен из пиринга компаниями Global Crossing и Hurricane Electric после публикации информации об этом журналистом Washington Post Брайаном Кребсом в его блоге Security Fix на сайте газеты.
Трудности
Поскольку любые сообщения о злоупотреблениях, направленные в BPH, будут игнорироваться, в большинстве случаев весь блок IP-адресов ("netblock"), выделенный автономной системе BPH, будет занесен в чёрные списки другими провайдерами и сторонними спам-фильтрами. Кроме того, BPH испытывают трудности с поиском точек сетевого взаимодействия для установления сеансов протокола BGP, поскольку маршрутизация сети провайдера BPH может негативно сказаться на репутации вышестоящих автономных систем и транзитных провайдеров. Это затрудняет обеспечение BPH-сервисами стабильного сетевого подключения, а в крайних случаях может привести к полному прекращению пиринга; поэтому провайдеры BPH обходят системы защиты репутации AS, такие как BGP Ranking и ASwatch, используя нетрадиционные методы.
Продавец веб-хостинга
Согласно отчету, из-за нарастающих трудностей поставщики BPH стремятся к установлению партнерских отношений с реселлерами у хостинг-провайдеров низкого уровня; хотя эти провайдеры не причастны к поддержке незаконной деятельности, они склонны проявлять снисходительность к сообщениям о злоупотреблениях и не активно занимаются обнаружением мошенничества. Таким образом, BPH скрывается за хостинг-провайдерами низкого уровня, используя их более хорошую репутацию и одновременно осуществляя как пуленепробиваемые, так и легальные перепродажи через подраспределенные сетевые блоки. Однако, если услуги BPH обнаруживаются, поставщики BPH переносят своих клиентов на новую интернет-инфраструктуру – новые AS или IP-пространство низкого уровня, – фактически делая заблокированные IP-адреса предыдущего AS временными; таким образом, продолжая заниматься преступной деятельностью путем изменения ресурсных записей DNS-серверов обслуживаемых сервисов и перенаправления их на новые IP-адреса, принадлежащие к IP-пространству текущего AS. В связи с вопросами конфиденциальности, обычные способы связи с поставщиками BPH включают ICQ, Skype и XMPP (или Jabber).
Допустимые злоупотребления
Большинство провайдеров BPH обещают защиту от нарушений авторских прав и судебных предписаний об удалении контента, в частности, в соответствии с Законом о цифровом тысячелетии об авторских правах (DMCA), Директивой об электронной коммерции (ECD) и запросами правоохранительных органов. Они также позволяют пользователям заниматься фишингом, мошенничеством (например, высокодоходными инвестиционными программами), управлять ботнетами и размещать нелицензированные веб-сайты онлайн-аптек. В таких случаях провайдеры BPH (известные как "оффшорные провайдеры") работают в юрисдикциях, не имеющих договоров об экстрадиции или о взаимной правовой помощи (MLAT) со странами "Пяти глаз", особенно с Соединенными Штатами. Однако большинство провайдеров BPH придерживаются политики нетерпимости к детской порнографии и терроризму, хотя некоторые допускают хранение такого материала в "холодном" виде, при условии запрета на открытый доступ к нему через общедоступный интернет. Наиболее распространенными юрисдикциями для регистрации и размещения центров обработки данных провайдеров BPH являются Россия (с более либеральным законодательством), Украина, Китай, Молдова, Румыния, Болгария, Белиз, Панама и Сейшельские острова.
Влияние
Услуги BPH выступают в качестве жизненно важных поставщиков сетевой инфраструктуры для таких видов деятельности, как киберпреступность и незаконная онлайн-экономика, а устоявшаяся рабочая модель киберпреступной экономики строится вокруг разработки инструментов и обмена опытом между участниками. Разработка эксплойтов, таких как уязвимости нулевого дня, осуществляется очень небольшим сообществом высококвалифицированных специалистов, которые упаковывают их в удобные инструменты, которые обычно приобретаются низкоквалифицированными злоумышленниками (известными как скрипт-кидди), использующими провайдеров BPH для осуществления кибератак, как правило, направленных на малозаметные и незащищенные сетевые сервисы и частных лиц. Согласно отчету, подготовленному Университетом Карнеги-Меллона для Министерства обороны США, малозаметные любители также могут наносить значительный ущерб, особенно малому бизнесу, неопытным пользователям интернета и небольшим серверам. Преступные элементы также запускают специализированные компьютерные программы на провайдерах BPH, известные как сканеры портов, которые просматривают все IPv4-адресное пространство в поисках открытых портов, сервисов, работающих на этих портах, и версий их демонов, выявляя уязвимые версии для эксплуатации. Одной из таких известных уязвимостей, обнаруживаемых сканерами портов, является Heartbleed, которая затронула миллионы интернет-серверов. Более того, клиенты BPH также размещают сайты для клик-фрода, рекламного ПО (например, DollarRevenue) и вербовки для отмывания денег, которые заманивают неопытных пользователей интернета в схемы обмана и приводят к финансовым потерям, при этом их незаконные сайты остаются в сети без ограничений, несмотря на судебные предписания и попытки удаления правоохранительными органами.
Контр-инициативы против БГП
Проект Spamhaus — международная некоммерческая организация, которая отслеживает киберугрозы и предоставляет отчеты в режиме реального времени о вредоносных автономных системах (AS), сетевых блоках и регистраторах, причастных к рассылке спама, фишингу или киберпреступности. Команда Spamhaus тесно сотрудничает с правоохранительными органами, такими как Национальный альянс по киберкриминалистике и обучению (NCFTA) и Федеральное бюро расследований (FBI), а данные, собираемые Spamhaus, используются большинством интернет-провайдеров, поставщиков услуг электронной почты, корпораций, учебных заведений, правительств и шлюзов подключения военных сетей. Spamhaus публикует различные каналы данных, содержащие перечни сетевых блоков, используемых злоумышленниками, и предназначенные для использования шлюзами, межсетевыми экранами и маршрутизирующим оборудованием для фильтрации (или "нулевой маршрутизации") трафика, исходящего из этих сетевых блоков: Список блокировок доменов Spamhaus (DBL) содержит доменные имена с плохой репутацией в формате DNSBL. Список контроллеров ботнет-сетей Spamhaus (BCL) содержит отдельные IPv4-адреса управляющих узлов ботнет-сетей.
Spamhaus Domain Block List (DBL) lists domain names with poor reputation in DNSBL format. Spamhaus Botnet Controller List (BCL) lists single IPv4 addresses of botnet masters.