Ekim 2016'da Mirai adlı bir botnet, büyük bir DNS sağlayıcısı olan Dyn'i ve onunla birlikte Twitter, Netflix, Reddit ve düzinelerce siteyi çökertti. Saldırı yaklaşık 1,2 Tbit/sn'de zirve yaptı — o zaman kaydedilen en büyüğü — ve silah neredeyse komik derecede sıradandı: hâlâ üreticilerinin verdiği şifrelerle çalışan ele geçirilmiş IP kameraları, DVR'lar ve ev yönlendiricileri. Mirai'yi incelemeye değer, tarih olduğu için değil, bugün internete saldıran her şey onun fikirleri üzerine kurulu olduğu için.
Mirai Nasıl Çalıştı?
- İnternette açık Telnet portlu (23 ve 2323) cihazlar için sürekli tarama yaptı.
- 61 sabit kodlu varsayılan kullanıcı adı/şifre çiftini denedi — yaygın kameraların ve yönlendiricilerin fabrika girişleri.
- Ele geçirilen cihazlar normal çalışmaya devam ederken bot olarak kaydedildi, böylece sahipleri hiçbir şey fark etmedi.
- Bir komuta-kontrol (C2) sunucusu emirler verdi: hedef IP, süre, saldırı türü ve paket parametreleri.
Kaynak Kodu Yayını Neden Önemliydi?
Eylül 2016'da Mirai'nin yazarı kaynak kodunu herkese açık yayınladı — tek bir botnet'i bütün bir aileye çeviren bir karar. Kod açıldığında herkes üzerine inşa edebilirdi ve inşa ettiler: Masuta, Satori, Reaper ve birçoğu izledi. Modern torunları Mirai'nin tarayıcısını N-gün açıklarıyla eşleştirir, dolayısıyla artık varsayılan şifrelere bile ihtiyaçları yok — güçlü bir şifre verilmiş ama hiç yamalanmamış bir cihaz hâlâ devşirilebilir.
Açık kod, kalıcı sorun
Mirai, kaynağı herkese açık olduğu gün tek bir olay olmaktan çıktı. Teknikler artık saldırganlar için temel bilgi; işte bu yüzden Mirai-ailesi trafiği bir manşet değil, internette günlük bir arka plan uğultusudur.
Bugünkü Tehdit
- IoT cihazlarının kurulu tabanının 30 milyarı geçmesi öngörülüyor, büyük kısmı hiç anlamlı biçimde yamalanmamış.
- Tüketici yönlendiricilerinde ve kameralarında bellenim (firmware) güncelleme mekanizmaları büyük ölçüde işlevsiz kalıyor.
- Mirai-varyantı saldırılar nadir bir olay değil, günlük bir durumdur.
- Çıktılarının çoğu HTTP-flood trafiğidir — tam da bir ters-vekil sınamasının ve hız limitlerinin filtrelemek için yapıldığı otomatik istek örüntüsü.
Mirai-Sınıfı Trafiğe Karşı Savunma
Dünyanın IoT cihazlarını düzeltemezsiniz, dolayısıyla savunma telin sizin tarafınızdadır. Bir Mirai-ailesi saldırısının uygulama katmanı kısmı için — HTTP selleri — otomatik istemcileri sınayan, IP ve ASN'ye göre hız sınırlayan ve sunucunuzu gizleyen bir ters vekil, seli bir başarısız istekler akışına çevirir. Akarguard bunu uçta yapar; ham hacimsel bileşen ağda yukarıda soğurulur. Mirai-ailesi botların internete dönük servislerinizi şu anda yokladığını varsayın — önemli olan tek soru, yığınınızın trafiklerini filtreleyip filtrelemediği, yoksa altında mı devrileceğidir.