Ботнет Mirai
Ботнет Mirai — это вредоносное программное обеспечение, превращающее устройства интернета вещей (IoT), такие как маршрутизаторы, IP-камеры и видеорегистраторы, в удалённо управляемые «зомби-машины» (боты) для проведения распределённых атак типа «отказ в обслуживании» (DDoS). Впервые обнаруженный в августе 2016 года, Mirai стал одним из самых известных и разрушительных ботнетов в истории, продемонстрировав уязвимость слабозащищённых устройств IoT и породив множество клонов и модификаций.
История
Обнаружение и первые атаки
Первые упоминания о Mirai появились в конце августа 2016 года, когда специалисты по кибербезопасности зафиксировали необычно мощные DDoS-атаки на игровые серверы Minecraft. Вскоре выяснилось, что атаки проводятся с помощью нового ботнета, состоящего преимущественно из устройств IoT. 21 сентября 2016 года исследователь безопасности Брайан Кребс (Brian Krebs) опубликовал статью о ботнете, после чего его собственный сайт KrebsOnSecurity подвергся атаке мощностью около 620 Гбит/с — на тот момент одной из крупнейших в истории.
Публикация исходного кода
30 сентября 2016 года пользователь под псевдонимом «Anna-senpai» опубликовал исходный код Mirai на форуме Hack Forums. Мотивы публикации остаются предметом спекуляций: от попытки отвлечь внимание правоохранителей до желания создать хаос. Публикация привела к взрывному росту числа ботнетов на базе Mirai, так как любой желающий мог собрать и запустить собственную версию.
Атака на Dyn
Крупнейшая и наиболее известная атака с использованием Mirai произошла 21 октября 2016 года. Целью стала компания Dyn, предоставляющая услуги DNS. Атака затронула множество крупных сайтов, включая Twitter, Netflix, Reddit, Spotify и GitHub, вызвав масштабные сбои в работе интернета на восточном побережье США. Мощность атаки достигала 1,2 Тбит/с. Это событие привлекло внимание широкой общественности к проблеме безопасности устройств IoT.
Авторы и аресты
В декабре 2017 года Министерство юстиции США объявило об аресте трёх лиц, причастных к созданию и использованию Mirai: Параса Джа (Paras Jha), Джозайи Уайта (Josiah White) и Далтона Нормана (Dalton Norman). Парас Джа признал себя виновным в создании ботнета и организации DDoS-атак на серверы Minecraft и сайт Кребса. Он также признался в управлении сервисом защиты от DDoS-атак, который, по версии обвинения, использовался для вымогательства у жертв.
Архитектура и принцип работы
Инфицирование устройств
Mirai заражает устройства IoT, работающие под управлением операционной системы Linux на архитектурах ARM, MIPS, x86 и других. Процесс заражения состоит из нескольких этапов:
- Сканирование сети: Ботнет постоянно сканирует случайные IP-адреса в поисках устройств с открытыми Telnet-портами (порт 23) и SSH.
- Подбор пароля: При обнаружении открытого порта Mirai пытается авторизоваться, используя словарь из 62 наиболее распространённых заводских логинов и паролей (например, admin/admin, root/12345, support/support).
- Загрузка вредоносного кода: В случае успешной авторизации на устройство загружается исполняемый файл вредоносной программы, который маскируется под стандартные системные процессы (например,
watchdog,init). - Блокировка доступа: После заражения Mirai закрывает порты Telnet и SSH на устройстве, чтобы предотвратить заражение конкурентами и доступ владельца.
- Связь с C&C: Заражённое устройство (бот) связывается с командным сервером (C&C — Command and Control), получая от него команды для проведения атак.
Структура ботнета
Mirai имеет трёхуровневую архитектуру:
- Боты (Bots): Заражённые устройства IoT, выполняющие команды.
- Серверы C&C (Command and Control): Серверы, координирующие действия ботов. Обычно располагаются на арендованных VPS или скомпрометированных серверах.
- Сервер отчётов (Report Server): Собирает информацию о новых заражённых устройствах и передаёт её на C&C.
Типы DDoS-атак
Mirai поддерживает несколько типов атак на транспортном и прикладном уровнях модели OSI:
- Атаки на уровне L3/L4 (сетевой и транспортный): SYN Flood, UDP Flood, ACK Flood, DNS Amplification. Эти атаки нацелены на исчерпание пропускной способности канала или ресурсов сетевого оборудования жертвы.
- Атаки на уровне L7 (прикладной): HTTP Flood — имитация запросов к веб-серверу для исчерпания его вычислительных ресурсов.
Последствия и влияние
Рост числа DDoS-атак
Появление Mirai и публикация его кода привели к резкому увеличению количества и мощности DDoS-атак. По данным различных компаний по кибербезопасности, в 2016–2017 годах число атак с использованием IoT-ботнетов выросло в десятки раз. Мощность отдельных атак превысила 1 Тбит/с.
Уязвимость IoT
Mirai наглядно продемонстрировал фундаментальную проблему безопасности устройств Интернета вещей: использование стандартных, не изменяемых пользователем паролей, отсутствие автоматических обновлений прошивки и слабая защита от удалённого доступа. Производители устройств IoT были вынуждены пересмотреть подходы к безопасности.
Появление клонов и модификаций
После публикации исходного кода появились десятки модификаций Mirai, таких как:
- Satori: Добавил возможность распространения через уязвимости в прошивках, а не только через подбор паролей.
- Reaper: Использовал уязвимости в веб-интерфейсах устройств.
- Hajime: Отличался децентрализованной архитектурой на основе P2P (peer-to-peer), что делало его более устойчивым к блокировке.
- Persirai: Специализировался на заражении IP-камер.
Влияние на индустрию безопасности
Атаки Mirai стимулировали развитие средств защиты от DDoS-атак, включая облачные сервисы фильтрации трафика (например, Cloudflare, Akamai, Arbor Networks). Также были разработаны методики обнаружения и нейтрализации IoT-ботнетов на уровне интернет-провайдеров.
Методы защиты
Для конечных пользователей
- Смена заводских паролей: Установка уникальных и сложных паролей для всех устройств IoT.
- Обновление прошивки: Регулярная установка обновлений безопасности от производителя.
- Отключение ненужных сервисов: Если Telnet или SSH не используются, их следует отключить на устройстве.
- Сегментация сети: Размещение устройств IoT в отдельной VLAN, изолированной от основной сети.
Для интернет-провайдеров и администраторов
- Блокировка портов: Закрытие или мониторинг портов 23 (Telnet) и 2323 (альтернативный Telnet) на уровне сети.
- Фильтрация трафика: Использование систем обнаружения вторжений (IDS/IPS) для выявления характерного трафика Mirai.
- Чёрные списки IP: Мониторинг и блокировка IP-адресов, связанных с C&C-серверами.
Интересные факты
- Название «Mirai» переводится с японского как «будущее».
- Исходный код Mirai содержал проверку на наличие IP-адресов, принадлежащих Министерству обороны США и компании Hewlett-Packard, чтобы избежать их заражения.
- После ареста авторов выяснилось, что Парас Джа управлял компанией Protraf Solutions, которая продавала услуги защиты от DDoS-атак, одновременно организуя эти атаки с помощью собственного ботнета.
- Некоторые модификации Mirai, такие как Okiru, были адаптированы для заражения устройств на базе процессоров ARC, используемых в промышленных контроллерах.
Источники
- Krebs, B. (2016). «KrebsOnSecurity Hit With Record DDoS». KrebsOnSecurity.
- Goodin, D. (2016). «Record-breaking DDoS attack on Dyn knocks out Twitter, Netflix, and more». Ars Technica.
- Kolias, C., et al. (2017). «DDoS in the IoT: Mirai and Other Botnets». IEEE Computer.
- Министерство юстиции США. (2017). «Three Individuals Charged for Roles in Creating and Operating ‘Mirai’ Botnet».
- Antonakakis, M., et al. (2017). «Understanding the Mirai Botnet». USENIX Security Symposium.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →