Tüm yazılarSaldırı Analizi

Mirai Botnet'in İçinde: IoT Cihazları Nasıl DDoS Silahına Dönüştü

Akarguard Ekibi · Güvenlik Ekibi8 dk okumaDec 2, 2024

Mirai, 600.000 güvenliksiz IoT cihazını bir DDoS ordusuna çevirdi. Kaynak kodu herkese açık yayınlandı — ve saldırganlar o zamandan beri üzerine inşa ediyor.

Ekim 2016'da Mirai adlı bir botnet, büyük bir DNS sağlayıcısı olan Dyn'i ve onunla birlikte Twitter, Netflix, Reddit ve düzinelerce siteyi çökertti. Saldırı yaklaşık 1,2 Tbit/sn'de zirve yaptı — o zaman kaydedilen en büyüğü — ve silah neredeyse komik derecede sıradandı: hâlâ üreticilerinin verdiği şifrelerle çalışan ele geçirilmiş IP kameraları, DVR'lar ve ev yönlendiricileri. Mirai'yi incelemeye değer, tarih olduğu için değil, bugün internete saldıran her şey onun fikirleri üzerine kurulu olduğu için.

Mirai Nasıl Çalıştı?

  • İnternette açık Telnet portlu (23 ve 2323) cihazlar için sürekli tarama yaptı.
  • 61 sabit kodlu varsayılan kullanıcı adı/şifre çiftini denedi — yaygın kameraların ve yönlendiricilerin fabrika girişleri.
  • Ele geçirilen cihazlar normal çalışmaya devam ederken bot olarak kaydedildi, böylece sahipleri hiçbir şey fark etmedi.
  • Bir komuta-kontrol (C2) sunucusu emirler verdi: hedef IP, süre, saldırı türü ve paket parametreleri.

Kaynak Kodu Yayını Neden Önemliydi?

Eylül 2016'da Mirai'nin yazarı kaynak kodunu herkese açık yayınladı — tek bir botnet'i bütün bir aileye çeviren bir karar. Kod açıldığında herkes üzerine inşa edebilirdi ve inşa ettiler: Masuta, Satori, Reaper ve birçoğu izledi. Modern torunları Mirai'nin tarayıcısını N-gün açıklarıyla eşleştirir, dolayısıyla artık varsayılan şifrelere bile ihtiyaçları yok — güçlü bir şifre verilmiş ama hiç yamalanmamış bir cihaz hâlâ devşirilebilir.

Açık kod, kalıcı sorun

Mirai, kaynağı herkese açık olduğu gün tek bir olay olmaktan çıktı. Teknikler artık saldırganlar için temel bilgi; işte bu yüzden Mirai-ailesi trafiği bir manşet değil, internette günlük bir arka plan uğultusudur.

Bugünkü Tehdit

  • IoT cihazlarının kurulu tabanının 30 milyarı geçmesi öngörülüyor, büyük kısmı hiç anlamlı biçimde yamalanmamış.
  • Tüketici yönlendiricilerinde ve kameralarında bellenim (firmware) güncelleme mekanizmaları büyük ölçüde işlevsiz kalıyor.
  • Mirai-varyantı saldırılar nadir bir olay değil, günlük bir durumdur.
  • Çıktılarının çoğu HTTP-flood trafiğidir — tam da bir ters-vekil sınamasının ve hız limitlerinin filtrelemek için yapıldığı otomatik istek örüntüsü.

Mirai-Sınıfı Trafiğe Karşı Savunma

Dünyanın IoT cihazlarını düzeltemezsiniz, dolayısıyla savunma telin sizin tarafınızdadır. Bir Mirai-ailesi saldırısının uygulama katmanı kısmı için — HTTP selleri — otomatik istemcileri sınayan, IP ve ASN'ye göre hız sınırlayan ve sunucunuzu gizleyen bir ters vekil, seli bir başarısız istekler akışına çevirir. Akarguard bunu uçta yapar; ham hacimsel bileşen ağda yukarıda soğurulur. Mirai-ailesi botların internete dönük servislerinizi şu anda yokladığını varsayın — önemli olan tek soru, yığınınızın trafiklerini filtreleyip filtrelemediği, yoksa altında mı devrileceğidir.

Sıkça sorulan sorular

Mirai botnet neydi?

Güvenliksiz yüz binlerce IoT cihazından — varsayılan fabrika şifreleriyle çalışan kameralar, DVR'lar, yönlendiriciler — kurulmuş bir botnet. Ekim 2016'da DNS sağlayıcısı Dyn'e yaklaşık 1,2 Tbit/sn ile saldırdı ve ABD'nin büyük bölümlerinde Twitter, Netflix, Reddit ve diğerlerini çevrimdışı bıraktı.

Mirai cihazlara nasıl bulaştı?

İnternette açık Telnet portlu cihazları taradı ve 61 sabit kodlu varsayılan kullanıcı adı/şifre çiftini denedi. Ele geçirilen cihazlar bot gibi davranırken normal çalışmaya devam etti ve bir komuta-kontrol sunucusu neye, ne kadar süre ve nasıl saldıracaklarını söyledi.

Mirai bugün neden hâlâ önemli?

Çünkü kaynak kodu 2016'da herkese açık yayınlandı ve Mirai'nin tarayıcısını bilinen bellenim açıklarıyla eşleştiren bir varyant ailesi doğurdu — Masuta, Satori, Reaper ve daha fazlası. Çevrimiçi, nadiren yamalanan on milyarlarca IoT cihazıyla, Mirai-varyantı saldırılar günlük bir durumdur.

Mirai-ailesi saldırılara karşı nasıl savunurum?

Telin sizin tarafınızda: HTTP-flood kısmı için, otomatik istemcileri sınayan, IP ve ASN'ye göre hız sınırlayan ve sunucunuzu gizleyen bir ters vekil, seli başarısız isteklere çevirir. Akarguard bunu uçta yapar, ham hacimsel trafik ağda yukarıda soğurulur.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör