DDoS saldırılarının giderek büyümesinin sebebi, dünyanın her yerindeki oturma odalarında ve sunucu raflarında oturuyor. Tüketici IoT'si — kameralar, yönlendiriciler, DVR'lar, akıllı prizler — açıkça bozuk bir güvenlik modeliyle gelir: varsayılan kimlik bilgileri, bilinen delikleri olan bellenim, güvenilir bir güncelleme yolunun olmaması ve güvenliği değil kolay kurulumu önceleyen bir tasarım. Sonuç, bir saldırganın bulduktan dakikalar içinde bir botnete devşirebileceği, milyarlarca her zaman açık, internete dönük cihazdan oluşan sürekli bir nüfustur.
Bir Cihaz Nasıl Devşirilir?
- Kimlik bilgisi taraması: saldırganlar masscan ya da zmap gibi araçlarla interneti Telnet veya SSH açan cihazlar için tarar, sonra varsayılan girişleri dener.
- Açık taraması: Mirai-sonrası botnetler N-gün CVE'leri — belirli bellenim sürümlerindeki bilinen hatalar — kullanarak şifresini değiştiren ama hiç yamalamayan cihazları ele geçirir.
- Zararlı yazılım bırakma: içeri girildiğinde küçük bir ikili dosya çekilir ve cihaz bir komuta-kontrol sunucusuna bağlanır.
- Sessiz kalıcılık: cihaz normal çalışmaya devam eder, böylece sahibinin artık bir saldırı ordusunun parçası olduğundan haberi olmaz.
Modern IoT Botnetleri Ne Yapabilir?
- Çok vektörlü saldırılar: Mirai torunları emirle SYN, ACK, UDP, HTTP-flood ve GRE-tünelli saldırılar başlatır.
- Katıksız ölçek: her biri 100 Mbit/sn'de yüz binlerce bot, onlarca terabite ulaşır.
- Kaynak-tabanlı engellemeyi anlamsız kılan coğrafi yayılım — trafik her yerden aynı anda gelir.
- Sürekli çalkantı: enfekte cihazlar yeniden başlar (zararlı yazılımı temizleyerek) ve yeniden enfekte olur, böylece botnet düğümleri sürekli döndürür.
Sahip de bir kurbandır
Kamerası bir bankaya saldıran kişi, ucuz bir cihazı prize takmaktan başka yanlış bir şey yapmadı. İşte bu yüzden kaynak-IP engelleme hem etkisiz hem adaletsizdir — seldeki adresler saldırgana değil, masum insanlara aittir.
Bir Cihaz Sahibi Olarak Ne Yapabilirsiniz?
- Her cihazda varsayılan kimlik bilgilerini hemen değiştirin — yalnızca bu bile en eski ve en yaygın devşirme yöntemini yener.
- Cihazın desteklediği her yerde otomatik bellenim güncellemelerini etkinleştirin.
- IoT cihazlarını, doğrudan gelen internet erişimi olmayan ayrı bir VLAN'a koyun.
- Yönlendiricinizin yönetim paneli WAN tarafından erişilebilirse, onu şimdi kapatın.
Saldırı Altındaki Sunucular İçin Ne Anlama Geliyor?
Hedef için çıkarım şu: bir IoT botnetinden adres yasaklayarak çıkamazsınız — çok fazlalar, masumlar ve sürekli döngü hâlindeler. Savunma davranışsal ve yukarıdadır: trafiği nereden geldiğine göre değil, nasıl davrandığına göre filtreleyin. Akarguard'ın ters-vekil edge'i uygulama katmanı kısmı için tam da bunu yapar — otomatik istemcilerin geçemeyeceği sınamalar, IP ve ASN başına hız limitleri ve gizli bir sunucu ki botnetin doğrudan hedefi olmasın — ham hacimsel seller ise yukarıda ağda soğurulur. Botneti tanımlamazsınız; trafiğini, bir saldırı gibi davranmaya çalıştığı an başarısız kılarsınız.