Śledzenie kryminalnych centrów danych

Złośliwe treści internetowe są coraz częściej dystrybuowane przez profesjonalnych przestępców, którzy obsługują własną infrastrukturę. Ci oszuści prowadzą firmy hostingowe, które są wykorzystywane do hostowania szkodliwego kodu i wydają polecenia porwanym komputerom. Na przemówieniu wygłoszonym w tym tygodniu o Źródło Boston , konferencji poświęconej bezpieczeństwu komputerowemu, jeden z badaczy opisał taktykę, jaką stosuje taka złośliwa firma hostingowa, aby uniknąć zamknięcia.





Podczas gdy spam i złośliwe oprogramowanie mogą wydawać się nieskończone w Internecie, złośliwe firmy hostingowe odgrywają kluczową rolę w rozprzestrzenianiu tych szkodników, mówi Alex Lanstein, starszy badacz ds. bezpieczeństwa w firmie Ogniste Oko , firma ochroniarska z siedzibą w Milpitas w Kalifornii. Wskazuje na przykład na zamknięcie pod koniec 2008 r. szkodliwej firmy hostingowej McColo. Kiedy ta jedna firma zaprzestała działalności, zatrzymało się ponad dwie trzecie spamu w Internecie.

Jednak na miejsce McColo pojawiły się inne firmy. W szczególności Lanstein wskazuje na pulę zaatakowanych komputerów lub botnet, znany jako Grum, który w niektórych szczytowych momentach w zeszłym roku odpowiadał za 26 procent światowego spamu. Lanstein twierdzi, że prześledził działania Gruma od bloku adresów protokołu internetowego (IP) hostowanych przez jedną firmę na Ukrainie o nazwie SteepHost.

Lanstein odkrył, że adresy IP dowodzące Grumem były rozmieszczone na wszystkich adresach zarządzanych przez SteepHost, co jego zdaniem wskazuje, że firma działa wyłącznie jako centrum danych przestępczych.



Ale nie jest łatwo zniszczyć złośliwą firmę hostingową. Lanstein mówi, że skontaktował się z firmami świadczącymi usługi dla SteepHost. Zablokowali niektóre złośliwe adresy IP używane przez firmę, ale Lanstein zauważa, że ​​SteepHost zareagował, zamawiając połączenie zapasowe od innego dostawcy. Nie chcieli zostać zamknięci, więc mieli lepszy tranzyt, mówi. To frustrujące.

Nawet gdy złośliwa firma hostingowa zostanie zamknięta, nic nie powstrzyma innej przed powstaniem, by ją zastąpić. Źli są naprawdę dobrzy w zdobywaniu przestrzeni IP, mówi Lanstein.

Jak mówi, problem polega na tym, że nie istnieją mechanizmy odbierania adresów IP złym aktorom. Nawet bloki adresów IP należące do McColo zostały zwrócone do puli dopiero kilka miesięcy temu, ponieważ nie można ich było skonfiskować, dopóki właściciele otrzymali pełną opłatę za ich użytkowanie. Mogę sobie wyobrazić, dlaczego brakuje adresów IP, mówi Lanstein.



Złośliwe firmy hostingowe również czasami chronią się, chowając się za innymi firmami. Na początku tego roku rosyjski dostawca usług internetowych o nazwie Troyak został wyłączony, gdy stało się jasne, że świadczy usługi kilku firmom hostingowym, które zapewniają wsparcie dowodzenia i kontroli dla botnetów.

W Source Boston, HD Moore, dyrektor ds. bezpieczeństwa w bostońskiej firmie zajmującej się bezpieczeństwem komputerowym Szybki7 , wygłosił przemówienie programowe, w którym zwrócił uwagę na to, jak zatłoczona staje się przestrzeń adresowa IP: 91% użytecznej przestrzeni adresowej zostało już przydzielone.

Moore zauważył, że jako efekt uboczny wysiłków na rzecz rozwiązania niedoboru może pojawić się inny problem. Następca obecnego systemu, znany jako IPv6, otworzyłby ogromną liczbę dostępnych adresów IP. Moore powiedział, że w tym scenariuszu byłoby tak dużo dostępnej przestrzeni, że nieuczciwe firmy hostingowe mogłyby przechwycić duże bloki adresów IP, które byłyby trudniejsze do śledzenia.



ukryć