Tüm yazılarSaldırı Analizi

IoT Botnetleri ve DDoS: Akıllı Cihazlarınız Neden İnternete Saldırıyor

Akarguard Ekibi · Güvenlik Ekibi8 dk okumaMay 22, 2024

Milyarlarca IoT cihazı, varsayılan kimlik bilgileri, otomatik güncelleme olmadan ve kalıcı internet ifşasıyla gömülü Linux çalıştırır. Onlar modern DDoS botnetlerinin ham maddesidir.

DDoS saldırılarının giderek büyümesinin sebebi, dünyanın her yerindeki oturma odalarında ve sunucu raflarında oturuyor. Tüketici IoT'si — kameralar, yönlendiriciler, DVR'lar, akıllı prizler — açıkça bozuk bir güvenlik modeliyle gelir: varsayılan kimlik bilgileri, bilinen delikleri olan bellenim, güvenilir bir güncelleme yolunun olmaması ve güvenliği değil kolay kurulumu önceleyen bir tasarım. Sonuç, bir saldırganın bulduktan dakikalar içinde bir botnete devşirebileceği, milyarlarca her zaman açık, internete dönük cihazdan oluşan sürekli bir nüfustur.

Bir Cihaz Nasıl Devşirilir?

  • Kimlik bilgisi taraması: saldırganlar masscan ya da zmap gibi araçlarla interneti Telnet veya SSH açan cihazlar için tarar, sonra varsayılan girişleri dener.
  • Açık taraması: Mirai-sonrası botnetler N-gün CVE'leri — belirli bellenim sürümlerindeki bilinen hatalar — kullanarak şifresini değiştiren ama hiç yamalamayan cihazları ele geçirir.
  • Zararlı yazılım bırakma: içeri girildiğinde küçük bir ikili dosya çekilir ve cihaz bir komuta-kontrol sunucusuna bağlanır.
  • Sessiz kalıcılık: cihaz normal çalışmaya devam eder, böylece sahibinin artık bir saldırı ordusunun parçası olduğundan haberi olmaz.

Modern IoT Botnetleri Ne Yapabilir?

  • Çok vektörlü saldırılar: Mirai torunları emirle SYN, ACK, UDP, HTTP-flood ve GRE-tünelli saldırılar başlatır.
  • Katıksız ölçek: her biri 100 Mbit/sn'de yüz binlerce bot, onlarca terabite ulaşır.
  • Kaynak-tabanlı engellemeyi anlamsız kılan coğrafi yayılım — trafik her yerden aynı anda gelir.
  • Sürekli çalkantı: enfekte cihazlar yeniden başlar (zararlı yazılımı temizleyerek) ve yeniden enfekte olur, böylece botnet düğümleri sürekli döndürür.

Sahip de bir kurbandır

Kamerası bir bankaya saldıran kişi, ucuz bir cihazı prize takmaktan başka yanlış bir şey yapmadı. İşte bu yüzden kaynak-IP engelleme hem etkisiz hem adaletsizdir — seldeki adresler saldırgana değil, masum insanlara aittir.

Bir Cihaz Sahibi Olarak Ne Yapabilirsiniz?

  • Her cihazda varsayılan kimlik bilgilerini hemen değiştirin — yalnızca bu bile en eski ve en yaygın devşirme yöntemini yener.
  • Cihazın desteklediği her yerde otomatik bellenim güncellemelerini etkinleştirin.
  • IoT cihazlarını, doğrudan gelen internet erişimi olmayan ayrı bir VLAN'a koyun.
  • Yönlendiricinizin yönetim paneli WAN tarafından erişilebilirse, onu şimdi kapatın.

Saldırı Altındaki Sunucular İçin Ne Anlama Geliyor?

Hedef için çıkarım şu: bir IoT botnetinden adres yasaklayarak çıkamazsınız — çok fazlalar, masumlar ve sürekli döngü hâlindeler. Savunma davranışsal ve yukarıdadır: trafiği nereden geldiğine göre değil, nasıl davrandığına göre filtreleyin. Akarguard'ın ters-vekil edge'i uygulama katmanı kısmı için tam da bunu yapar — otomatik istemcilerin geçemeyeceği sınamalar, IP ve ASN başına hız limitleri ve gizli bir sunucu ki botnetin doğrudan hedefi olmasın — ham hacimsel seller ise yukarıda ağda soğurulur. Botneti tanımlamazsınız; trafiğini, bir saldırı gibi davranmaya çalıştığı an başarısız kılarsınız.

Sıkça sorulan sorular

IoT cihazları neden DDoS saldırılarında kullanılır?

Çünkü tüketici IoT'si güvensiz gelir: varsayılan kimlik bilgileri, yamalanmamış bellenim, güvenilir güncelleme yok ve kalıcı internet ifşası. Bu, saldırganlara dakikalar içinde botnetlere devşirebilecekleri milyarlarca her zaman açık cihaz verir ve sahipleri hiç fark etmez çünkü cihaz normal çalışmaya devam eder.

Bir cihaz bir botnete nasıl eklenir?

Saldırganlar interneti Telnet ya da SSH açan cihazlar için tarar ve varsayılan girişleri dener ya da bilinen bellenim CVE'lerini kullanarak şifresini değiştiren ama hiç yamalamayan cihazları ele geçirir. Küçük bir zararlı ikili dosya kurulur, cihaz bir kontrol sunucusuna bağlanır ve saldırılara katılırken normal çalışmaya devam eder.

Bir IoT botnet saldırısını IP engelleyerek durdurabilir miyim?

Hayır. Adresler, sürekli yeniden başlayıp yeniden enfekte olan yüz binlerce masum, coğrafi olarak dağınık cihaza aittir; dolayısıyla engelleme hem anlamsız hem de gerçek sahiplere adaletsizdir. Etkili savunma, sunucunuzun yukarısında, kaynak adrese göre değil davranışa göre filtreler.

Akarguard IoT botnet saldırılarına karşı nasıl savunur?

Davranışsal olarak: ters-vekil edge'i, bir tarayıcı kontrolünü geçemeyen otomatik istemcileri sınar, IP ve ASN başına hız limitleri uygular ve sunucunuzu gizler ki botnetin doğrudan hedefi olmasın. Trafiği nereden geldiğinden çok nasıl davrandığına göre filtreler; ham hacimsel seller yukarıda ağda soğurulur.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör