DDoS-botnät byggs snabbt upp igen efter att myndigheter störde två av de största kända operationerna, Kimwolf och Aisuru.
Forskare varnar för att nedstängningar kan minska ett botnäts omedelbara påverkan, men de tar inte bort de osäkra enheter som gjorde det möjligt. Därför konkurrerar nya grupper om samma mängd exponerade routrar, kameror, Android-enheter och annan uppkopplad hårdvara.
De senaste rönen visar att botnätsaktivitet fortfarande är ett globalt problem trots de senaste myndighetsåtgärderna.
Aisurus infrastruktur växte efter störningen
En omfattande operation störde Aisuru och Kimwolf i mars. Myndigheterna grep också en kanadensisk man som misstänks ha drivit Kimwolf.
Insatsen slog ut Kimwolf som ett aktivt botnät. Forskare uppger dock att Aisuru återhämtade sig snabbt. Inom fyra månader hade den kända infrastrukturen kopplad till Aisuru mer än fördubblats jämfört med storleken före störningen.
Aisuru står nu för uppskattningsvis 33 procent av den globala DDoS-attacktrafiken, enligt aktuella branschdata. Gruppen har tidigare uppmärksammats för attacker i skala på terabit per sekund.
Stora DDoS-botnät överbelastar webbplatser och nätverk genom att rikta trafik från enorma mängder komprometterade enheter mot ett mål. Under de senaste åren har attacker i denna skala blivit allt vanligare.
Kimwolfs modell spreds till rivaliserande grupper
Kimwolf är kanske inte längre aktivt, men dess metoder har spridits. Forskare identifierade fler än 20 konkurrerande botnät som verkar ha anammat delar av dess modell.
Antalet aktiva dagliga DDoS-slutpunkter har ökat kraftigt under det senaste året. Forskarna uppskattar att antalet steg från omkring en miljon enheter till mellan åtta och nio miljoner.
Konkurrensen har förändrat formen på många attacker. Medianattacken omfattar nu omkring 20 000 till 30 000 IP-adresser, jämfört med de hundratusentals som kopplades till vissa tidigare Kimwolf-kampanjer.
Det gör inte hotet mindre allvarligt. En mindre attack kan fortfarande störa ett företag, en offentlig tjänst eller en onlineplattform. Det växande antalet operatörer gör också ekosystemet svårare att kartlägga och slå ut.
Osäkra enheter fortsätter att förse botnäten
Det underliggande problemet är det enorma antalet dåligt skyddade enheter som är anslutna till internet. Aisuru har riktat in sig på routrar, övervakningskameror, Android TV-boxar och andra IoT-enheter.
Många sådana produkter använder fortfarande fabriksinställda inloggningsuppgifter eller kör programvara med kända sårbarheter. Ägare installerar kanske aldrig uppdateringar, samtidigt som vissa enheter slutar få support långt innan de tas ur bruk.
Forskarna lyfte också fram ett fortsatt problem med nätverk av bostadsproxyservrar. Dessa nätverk kan exponera enheter i hemmet för angripare, särskilt när billig Android-hårdvara innehåller oönskad proxyprogramvara eller osäkra inställningar.
Detta skapar en ständig tillgång på enheter som botnätsoperatörer kan rekrytera. Att ta bort kommando- och kontrollservrar kan störa en operation, men ny infrastruktur kan växa fram om sårbara slutpunkter förblir uppkopplade.
Tillverkare och användare delar på ansvaret
Forskarna identifierade problem i hela leveranskedjan för enheter. Komponenttillverkare kan släppa osäkra programvarukomponenter, tillverkare kan missa dem under produktionen och användare kan fortsätta förlita sig på föråldrade produkter.
Enhetsägare kan minska sin egen exponering genom att ändra standardlösenord, installera säkerhetsuppdateringar och ersätta hårdvara som inte längre stöds. Företag bör också föra ett register över anslutna enheter och ta bort onödig internetåtkomst.
Varaktiga förbättringar kräver dock att tillverkarna levererar säkra standardinställningar och tillförlitliga långsiktiga uppdateringar.
Slutsats
DDoS-botnät fortsätter att utvecklas eftersom deras operatörer fortfarande kan hitta miljontals sårbara enheter. Störningen av Kimwolf och Aisuru försvagade stora aktörer, men visade också att myndighetsåtgärder inte ensamma kan lösa problemet. Starkare säkerhet i hela enhetsekosystemet behövs för att förhindra nästa generation av botnät.


0 svar till ”DDoS-botnät förökar sig efter nedstängningarna av Kimwolf och Aisuru”