Jak nowa generacja botnetów będzie wykorzystywać anonimowe sieci i jak je pokonać?

Botnety to programy komputerowe, które komunikują się ze sobą przez Internet. Niektóre są całkowicie łagodne, jak te, które kontrolują czaty internetowe. Jednak wiele botnetów to całkowicie złośliwe programy, które wysyłają spam lub uczestniczą w atakach typu „odmowa usługi” i tak dalej. Sieci te są kontrolowane przez indywidualnych przestępców, którzy wykorzystują je do nikczemnych celów, takich jak generowanie nielegalnych dochodów lub atakowanie innych stron internetowych.





Praca polegająca na znalezieniu i powstrzymaniu tej przestępczej działalności stała się przedsięwzięciem globalnym. Pierwsza generacja botnetów była stosunkowo łatwa do zatrzymania. Ponieważ kontrolował je jeden komputer gdzieś w sieci, sztuczka polegała na znalezieniu tego komputera i wyłączeniu go.

Było to proste, gdy same programy zawierały informacje niezbędne do komunikacji z serwerem dowodzenia i kontroli.

Ale w ostatnich latach ta gra w kotka i myszkę stała się znacznie bardziej wyrafinowana. Obecnie botnety rutynowo podejmują kroki w celu ukrycia lokalizacji serwera dowodzenia i kontroli. Jednym z podejść, znanym jako fast fluxing, jest tworzenie stałego strumienia adresów IP i jednoczesne mapowanie setek lub tysięcy z nich na nazwę domeny. Każdy, kto ma nadzieję na znalezienie serwera dowodzenia i kontroli, musiałby przeszukać każdy adres IP, zanim się zmieni.



Niedawno botnety zaczęły wykorzystywać sieć Tor, która została zaprojektowana, aby umożliwić ludziom anonimową komunikację przez Internet. To, w połączeniu z pojawieniem się niewykrywalnych walut elektronicznych, takich jak Bitcoin, doprowadziło do wzrostu liczby szantażu i oprogramowania ransomware, których nie można wyśledzić nawet po dokonaniu płatności.

Dziś Amirali Sanatinia i Guevara Noubir z Northeastern University w Bostonie twierdzą, że następna generacja botnetów będzie prawdopodobnie jeszcze bardziej wyrafinowana. Przedstawiają, w jaki sposób ich zdaniem te botnety będą ewoluować, ale także proponują prosty sposób ich zneutralizowania.

Sanatinia i Noubir twierdzą, że anonimowość oferowana przez sieci podobne do Tora będzie nie do odparcia dla mistrzów botnetów, więc większość innowacji pojawi się w tym obszarze. Aby wykorzystać tę anonimowość, botnety te będą musiały wykorzystać technikę zwaną routingiem cebulowym, która hermetyzuje wiadomości w różnych warstwach szyfrowania, takich jak warstwy cebuli.



Każdy serwer, przez który przechodzi wiadomość, odszyfrowuje warstwę cebuli, ujawniając jej następne miejsce docelowe. Gdy ostatnia warstwa zostanie odsłonięta, wiadomość dotarła do celu. Anonimowość wynika z faktu, że żaden serwer na trasie nie wie nic o wiadomości poza jej kolejnym miejscem docelowym.

Sanatinia i Noubir wyraźnie uważają, że taki poziom anonimowości będzie trudny do oparcia się administratorom botnetów. W związku z tym ochrzcili następną generację botnetów, które będą wykorzystywać te OnionBoty i poświęcają trochę czasu na dokładne wyjaśnienie, w jaki sposób będą musieli pracować, aby jak najlepiej wykorzystać routing cebulowy.

Brzmi to podejrzanie jak duży krok w kierunku katastrofy — artykuł jest przydatnym narzędziem dla każdego, kto chce skonfigurować OnionBot. Jednak Sanatinia i Noubir również znalazły sposób na zneutralizowanie tego rodzaju OnionBots.



Podstawową ideą jest wstrzykiwanie do sieci programów, które preferencyjnie łączą się z OnionBots. Następnie rozmnażają się i skutecznie otaczają każdego OnionBota, dzięki czemu nie jest już połączony z żadną inną częścią sieci. Kiedy tak się dzieje, OnionBot jest izolowany i neutralizowany.

Nie oznacza to, że można całkowicie zabezpieczyć się przed atakiem OnionBots. Ale Sanatinia i Noubir mają nadzieję, że uda im się rozpocząć prace nad nową generacją botów, zanim jeszcze się rozpoczną. Wciąż istnieje wiele wyzwań, którym społeczność zajmująca się bezpieczeństwem musi zapobiegawczo rozwiązać. Mamy nadzieję, że ta praca zaowocuje nowymi pomysłami na proaktywne projektowanie środków łagodzących nowe generacje botnetów opartych na kryptowalutach, mówią.

Zrobienie tego publicznie może być ryzykowną strategią. Z drugiej strony podejście publiczne może wykorzystać najszerszą pulę talentów w dziedzinie bezpieczeństwa. Sugestie dotyczące ulepszenia tej strategii w sekcji komentarzy poniżej.



Nr ref.: arxiv.org/abs/1501.03378 : OnionBots: podważanie infrastruktury prywatności w celu cyberataków

ukryć