DDoS-botnett bygges raskt opp igjen etter at myndighetene forstyrret to av de største kjente operasjonene, Kimwolf og Aisuru.

Forskere advarer om at nedstengninger kan redusere den umiddelbare virkningen av et botnett, men de fjerner ikke de usikre enhetene som gjorde det mulig. Som følge av dette konkurrerer nye grupper om den samme mengden eksponerte rutere, kameraer, Android-enheter og annen tilkoblet maskinvare.

De siste funnene viser at botnettaktivitet fortsatt er et globalt problem til tross for nylige myndighetstiltak.

Aisurus infrastruktur vokste etter forstyrrelsen

En omfattende operasjon forstyrret Aisuru og Kimwolf i mars. Myndighetene arresterte også en kanadisk mann som mistenkes for å ha drevet Kimwolf.

Aksjonen fjernet Kimwolf som et aktivt botnett. Forskere sier imidlertid at Aisuru hentet seg raskt inn igjen. I løpet av fire måneder hadde den kjente infrastrukturen knyttet til Aisuru mer enn doblet seg sammenlignet med størrelsen før forstyrrelsen.

Aisuru står nå for anslagsvis 33 prosent av den globale DDoS-angrepstrafikken, ifølge nyere bransjedata. Gruppen har tidligere fått oppmerksomhet for angrep i terabit-per-sekund-skala.

Store DDoS-botnett overbelaster nettsteder og nettverk ved å dirigere trafikk fra enorme mengder kompromitterte enheter mot et mål. De siste årene har angrep i denne skalaen blitt stadig vanligere.

Kimwolfs modell spredte seg til rivaliserende grupper

Kimwolf er kanskje ikke lenger i drift, men metodene har spredt seg. Forskere identifiserte mer enn 20 konkurrerende botnett som ser ut til å ha tatt i bruk deler av modellen.

Antallet aktive daglige DDoS-endepunkter har økt kraftig det siste året. Forskerne anslår at antallet steg fra rundt én million enheter til mellom åtte og ni millioner.

Konkurransen har endret formen på mange angrep. Medianangrep involverer nå rundt 20 000 til 30 000 IP-adresser, sammenlignet med de hundretusener som var knyttet til enkelte tidligere Kimwolf-kampanjer.

Det gjør ikke trusselen mindre alvorlig. Et mindre angrep kan fortsatt forstyrre en bedrift, en offentlig tjeneste eller en nettplattform. Det økende antallet operatører gjør også økosystemet vanskeligere å spore og demontere.

Usikre enheter fortsetter å forsyne botnettene

Det underliggende problemet er det enorme antallet dårlig sikrede enheter som er koblet til internett. Aisuru har rettet seg mot rutere, CCTV-systemer, Android TV-bokser og andre IoT-enheter.

Mange slike produkter bruker fortsatt fabrikkinnstilte påloggingsopplysninger eller kjører programvare med kjente sårbarheter. Eiere installerer kanskje aldri oppdateringer, mens enkelte enheter slutter å motta støtte lenge før de tas ut av bruk.

Forskerne fremhevet også et vedvarende problem med boligproxy-nettverk. Disse nettverkene kan eksponere enheter i hjemmet for angripere, særlig når rimelig Android-maskinvare inneholder uønsket proxy-programvare eller usikre innstillinger.

Dette skaper en kontinuerlig tilgang på enheter som botnettoperatører kan rekruttere. Fjerning av kommando- og kontrollservere kan forstyrre en operasjon, men ny infrastruktur kan dukke opp dersom sårbare endepunkter forblir tilkoblet.

Produsenter og brukere deler ansvaret

Forskerne identifiserte problemer gjennom hele leverandørkjeden for enheter. Komponentprodusenter kan lansere usikre programvareelementer, produsenter kan unnlate å oppdage dem under produksjonen, og brukere kan fortsette å benytte utdaterte produkter.

Enhetseiere kan redusere sin egen eksponering ved å endre standardpassord, installere sikkerhetsoppdateringer og erstatte maskinvare som ikke lenger støttes. Bedrifter bør også føre en oversikt over tilkoblede enheter og fjerne unødvendig internettilgang.

Varig fremgang krever imidlertid at produsentene leverer sikre standardinnstillinger og pålitelige langsiktige oppdateringer.

Konklusjon

DDoS-botnett fortsetter å utvikle seg fordi operatørene fortsatt kan finne millioner av sårbare enheter. Forstyrrelsen av Kimwolf og Aisuru svekket store aktører, men viste også at myndighetstiltak alene ikke kan løse problemet. Sterkere sikkerhet i hele enhetsøkosystemet er nødvendig for å forhindre neste generasjon botnett.


0 responses to “DDoS-botnett formerer seg etter nedstengningen av Kimwolf og Aisuru”