DDoS-botnet bliver hurtigt bygget op igen, efter at myndighederne forstyrrede to af de største kendte operationer, Kimwolf og Aisuru.
Forskere advarer om, at nedlukninger kan reducere et botnets umiddelbare effekt, men de fjerner ikke de usikre enheder, der gjorde det muligt. Derfor konkurrerer nye grupper om den samme pulje af eksponerede routere, kameraer, Android-enheder og anden internetforbundet hardware.
De seneste resultater viser, at botnetaktivitet fortsat er et globalt problem trods de seneste myndighedsindgreb.
Aisurus infrastruktur voksede efter indgrebet
En omfattende operation forstyrrede Aisuru og Kimwolf i marts. Myndighederne anholdt også en canadisk mand, der mistænkes for at have drevet Kimwolf.
Indgrebet fjernede Kimwolf som et aktivt botnet. Forskere siger dog, at Aisuru hurtigt kom sig. Inden for fire måneder var den kendte infrastruktur knyttet til Aisuru mere end fordoblet sammenlignet med størrelsen før indgrebet.
Aisuru står nu for anslået 33 procent af den globale DDoS-angrebstrafik ifølge nyere branchedata. Gruppen har tidligere tiltrukket sig opmærksomhed med angreb i terabit-per-sekund-skala.
Store DDoS-botnet overbelaster hjemmesider og netværk ved at dirigere trafik fra enorme mængder kompromitterede enheder mod et mål. I de senere år er angreb i denne skala blevet stadig mere almindelige.
Kimwolfs model spredte sig til rivaliserende grupper
Kimwolf er muligvis ikke længere aktivt, men dets metoder har spredt sig. Forskere identificerede mere end 20 konkurrerende botnet, som ser ud til at have taget dele af modellen til sig.
Antallet af aktive daglige DDoS-endepunkter er steget kraftigt i løbet af det seneste år. Forskerne anslår, at antallet steg fra omkring én million enheder til mellem otte og ni millioner.
Konkurrencen har ændret formen på mange angreb. Medianangreb involverer nu omkring 20.000 til 30.000 IP-adresser sammenlignet med de hundredtusindvis, der var knyttet til nogle tidligere Kimwolf-kampagner.
Det gør ikke truslen mindre alvorlig. Et mindre angreb kan stadig forstyrre en virksomhed, en offentlig tjeneste eller en onlineplatform. Det voksende antal operatører gør også økosystemet vanskeligere at spore og nedbryde.
Usikre enheder fortsætter med at forsyne botnet
Det underliggende problem er det enorme antal dårligt sikrede enheder, der er forbundet til internettet. Aisuru har målrettet routere, CCTV-systemer, Android TV-bokse og andre IoT-enheder.
Mange af disse produkter bruger stadig fabriksindstillede loginoplysninger eller kører software med kendte sårbarheder. Ejere installerer måske aldrig opdateringer, mens nogle enheder holder op med at modtage support længe før, de tages ud af drift.
Forskerne fremhævede også et vedvarende problem med boligproxy-netværk. Disse netværk kan eksponere enheder i hjemmet for angribere, især når billig Android-hardware indeholder uønsket proxysoftware eller usikre indstillinger.
Det skaber en vedvarende forsyning af enheder, som botnetoperatører kan rekruttere. Fjernelse af kommando- og kontrolservere kan forstyrre en operation, men ny infrastruktur kan opstå, hvis sårbare endepunkter forbliver online.
Producenter og brugere deler ansvaret
Forskerne identificerede problemer på tværs af hele enhedernes forsyningskæde. Komponentproducenter kan frigive usikre softwareelementer, producenter kan overse dem under produktionen, og brugere kan fortsætte med at benytte forældede produkter.
Enhedsejere kan reducere deres egen eksponering ved at ændre standardadgangskoder, installere sikkerhedsopdateringer og udskifte hardware, der ikke længere understøttes. Virksomheder bør også føre en oversigt over tilsluttede enheder og fjerne unødvendig internetadgang.
Varige fremskridt kræver dog, at producenter leverer sikre standardindstillinger og pålidelige langsigtede opdateringer.
Konklusion
DDoS-botnet fortsætter med at udvikle sig, fordi deres operatører stadig kan finde millioner af sårbare enheder. Indgrebet mod Kimwolf og Aisuru svækkede store aktører, men viste også, at myndighedsindsats alene ikke kan løse problemet. Stærkere sikkerhed i hele enhedsøkosystemet er nødvendig for at forhindre den næste generation af botnet.


0 svar til “DDoS-botnet formerer sig efter lukningen af Kimwolf og Aisuru”