Армия устройств с одним командиром
Ботнет — это набор подключённых к сети устройств, заражённых вредоносной программой и управляемых удалённо одним оператором. Отдельный «бот» — обычный компьютер, роутер, камера или умный гаджет, владелец которого не подозревает, что устройство выполняет чужие задания. Ценность ботнета в масштабе: тысячи слабых узлов дают вычислительную мощность и пропускную способность, недоступные одному серверу.
Владельцы ботнетов сдают его возможности другим злоумышленникам или используют сами.
Отдельного внимания заслуживает то, что такая сеть может состоять из очень разных устройств: настольных компьютеров, ноутбуков, смартфонов, домашних роутеров, сетевых видеорегистраторов и другой техники. Чем больше типов устройств и чем разнообразнее их расположение, тем труднее операторам сети противостоять и тем сложнее защитникам отследить её целиком.
Как формируется
Устройства вербуют теми же путями, что и остальное вредоносное ПО: фишинг, трояны, эксплуатация уязвимостей. Особое место занимают роутеры и «интернет вещей»: у многих из них остаются стандартные пароли, прошивки давно не обновляются, а доступ из интернета открыт. Автоматические сканеры перебирают адреса, пробуют типичные логины и заражают всё, что откликнулось.
Заражённое устройство обычно работает как раньше, поэтому владелец не замечает изменений. Программа лишь связывается с управляющей инфраструктурой и ждёт команд.
Чем опасна принадлежность устройства к ботнету
Для самого владельца прямой ущерб обычно мал, но косвенные последствия ощутимы. Адрес, с которого рассылается спам или идёт вредоносный трафик, попадает в чёрные списки, и после этого письма пользователей перестают доходить, а сервисы показывают проверки на человека. Провайдер может ограничить доступ, если заметит аномальный исходящий трафик. Устройство расходует энергию и полосу, а в худшем случае служит промежуточным звеном для преступлений, следы которых ведут к вашему адресу.
Если бот — компьютер с личными данными, заражение часто идёт вместе с другими модулями: стилерами и шпионами. Так что «безобидный» ботнет на практике нередко оказывается только первым шагом. Поэтому обнаружение признаков заражения должно приводить к полной проверке и смене паролей, а не к удалению одного процесса.
Управление: центр и децентрализация
Классическая схема — управляющий сервер (C2), к которому боты периодически обращаются за заданиями. Если сервер закрывают, ботнет теряет управление, поэтому операторы используют резервные адреса, домены, которые генерируются по алгоритму, и легальные сервисы вроде мессенджеров или облаков для передачи команд.
Другой вариант — одноранговая (peer-to-peer) схема, где боты передают команды друг другу и явного центра нет. Такую сеть труднее ликвидировать, но и управлять ей сложнее.
Заметная часть ботнетов состоит из устройств, о которых владельцы вообще не помнят: старых камер, регистраторов, детских радионянь, принтеров. Инвентаризация домашней сети помогает выявить такие забытые узлы.
Для чего используют
Самое известное применение — DDoS-атаки, когда все боты одновременно шлют запросы на одну цель. Кроме того, ботнеты применяют для рассылки спама и фишинга, подбора паролей, накрутки просмотров и кликов, добычи криптовалюты на чужих мощностях и как прокси, скрывающие настоящий источник трафика. Отдельные сети арендуются другими преступниками как услуга.
Для владельца устройства последствия — замедление, лишний трафик, возможное попадание адреса в списки спамеров и ограничения от провайдера или сервисов.
Как проверить себя
Признаки: необъяснимая сетевая активность в простое, тормозящий роутер, письма о жалобах на спам с вашего адреса, срабатывания антивируса. Для роутера проверьте список подключений и настроек DNS, версию прошивки и открытые снаружи порты.
Что сделать: сменить стандартные пароли на устройствах, обновить прошивки, отключить управление роутером из интернета и ненужные службы, проверить компьютеры антивирусом. Если сомнения в прошивке остаются, сброс до заводских настроек с последующей настройкой с нуля обычно очищает роутер от закреплённого бота.
После очистки убедитесь, что причина устранена: если заражение пришло через слабый пароль или открытое управление, вредоносная программа вернётся. Проверьте и другие устройства сети, включая роутер и камеры, смените общие пароли и отключите автоматическую публикацию портов, которую иногда включает функция автоматической настройки. Через неделю снова взгляните на сетевую активность в простое.