Tecnologia

Come le botnet reclutano milioni di dispositivi domestici in reti d’attacco

Susan Hill
Aggiungici su Google

In qualsiasi momento, secondo le stime dei ricercatori, milioni di dispositivi connessi a internet stanno ricevendo istruzioni da qualcuno che non è il loro proprietario. Non si tratta di un dirottamento visibile: nessuna richiesta di riscatto, nessun rallentamento evidente. Il dispositivo continua a riprodurre video, a instradare il traffico e a svolgere la propria funzione. Ma ne svolge anche una seconda: inoltra traffico, verifica password rubate oppure attacca un server dall’altra parte del mondo. E il proprietario non riceverà mai il conto per nessuna di queste attività.

L’architettura che rende possibile tutto questo si chiama botnet: una rete di macchine compromesse, ciascuna delle quali è un bot, tutte collegate a un livello centrale di comando chiamato infrastruttura di comando e controllo, o C&C. Chi la gestisce è il botmaster. Le dimensioni possono variare da poche migliaia a decine di milioni di dispositivi: la rete 911 S5, smantellata dalle autorità statunitensi dopo un decennio di attività, aveva gestito 28 milioni di indirizzi IP infetti.

Come vengono reclutati i dispositivi

La compromissione dei dispositivi avviene soprattutto in due modi. Il primo è l’uso di credenziali deboli: router, telecamere e videoregistratori digitali escono dalla fabbrica con password predefinite — «admin», «1234» o nessuna password. Gli strumenti di scansione di internet possono individuare centinaia di migliaia di dispositivi che usano ancora quelle credenziali in meno di un’ora. Il secondo metodo consiste nello sfruttamento delle vulnerabilità: i difetti del firmware dei dispositivi destinati al mercato consumer restano spesso senza correzioni per anni. La botnet Mozi si è diffusa su oltre 1,5 milioni di dispositivi quasi interamente sfruttando vulnerabilità note che consentivano l’esecuzione di codice da remoto in router e DVR mai aggiornati dai proprietari. Una volta compromesso, il dispositivo comincia subito a cercare la prossima vittima: l’infezione si alimenta da sola.

Tre architetture, tre livelli di resilienza

Il modello C&C più semplice è quello centralizzato. Le prime botnet utilizzavano canali IRC: il botmaster digitava un comando e ogni bot connesso lo eseguiva. Le botnet centralizzate moderne usano HTTP o HTTPS e fanno sì che i dispositivi contattino un URL a intervalli regolari. È un’architettura facile da realizzare e rapida da gestire, ma ha un punto debole strutturale: un unico punto di guasto. Ricercatori di sicurezza e forze dell’ordine hanno smantellato centinaia di botnet centralizzate sequestrando il server C&C o reindirizzandone il dominio verso un sinkhole innocuo. Nel giro di poche ore, l’intera rete perde i contatti.

Le botnet peer-to-peer sono state progettate per resistere a questo tipo di operazione. In un’architettura P2P, ogni bot funge sia da client sia da nodo di inoltro. Il botmaster inserisce un comando da un qualsiasi punto di accesso e il comando si propaga nella rete come le informazioni che circolano tra la folla. Non esiste un unico punto di strozzatura da bloccare. La botnet Mirai — che nel 2016 mise fuori uso il fornitore DNS Dyn e rese inaccessibili Twitter, Netflix e Reddit in gran parte degli Stati Uniti e dell’Europa — combinava elementi di architetture centralizzate e P2P. Le botnet che ne sono derivate si sono orientate sempre più verso strutture P2P pure.

Il terzo livello di resilienza è l’algoritmo di generazione dei domini, o DGA. Invece di contattare l’indirizzo fisso di un server, il malware dotato di DGA genera ogni giorno migliaia di possibili nomi di dominio usando un algoritmo e un seme condiviso, noto soltanto al botmaster. Bloccare un singolo dominio non serve: il bot passa al successivo della sequenza. Per smantellare una botnet con DGA occorre prevedere l’algoritmo e registrare in anticipo tutti i domini possibili, oppure adottare filtri DNS basati sull’apprendimento automatico, capaci di riconoscere l’impronta statistica dei nomi generati algoritmicamente.

Che cosa fa davvero una botnet

Le botnet sono infrastrutture messe a disposizione dietro compenso. L’uso più diffuso è quello degli attacchi distribuiti di negazione del servizio: migliaia di dispositivi vengono indirizzati a inondare un server bersaglio di richieste, fino a mandarlo in crisi sotto il volume del traffico. Nel 2025, la rete Aisuru ha sferrato un attacco che ha raggiunto i 31,4 terabit al secondo. Con il credential stuffing, coppie di nomi utente e password rubate vengono provate su siti di banche e di commercio elettronico a velocità impossibili per una singola macchina: è una tecnica alla base di molti furti di account che finiscono sui giornali quando le piattaforme annunciano incidenti di sicurezza. Il cryptomining sfrutta la potenza di calcolo di migliaia di dispositivi senza che chi lo gestisce debba pagare i costi dell’elettricità. Il noleggio di proxy è l’impiego più insidioso: la rete ASocks ha noleggiato 17 milioni di indirizzi IP infetti a clienti paganti che avevano bisogno di traffico apparentemente proveniente da normali abitazioni, e non da centri dati.

Le botnet vengono smantellate, ma nel giro di pochi mesi ricostruite. I vantaggi economici sono troppo grandi perché la sola azione repressiva riesca a ridurre la minaccia. Reclutare un nuovo dispositivo costa quasi nulla: centinaia di milioni di router sono connessi a internet con credenziali predefinite e firmware che i produttori hanno smesso di aggiornare anni fa. I dispositivi più vulnerabili non sono i server aziendali gestiti da team informatici. Sono gli apparecchi più economici, presenti nelle case di milioni di persone e lasciati incustoditi più a lungo.

È possibile ridurre il rischio per i singoli utenti. Cambiare le credenziali predefinite di router e dispositivi intelligenti prima di usarli per la prima volta chiude la via d’accesso più comune. Installare gli aggiornamenti del firmware quando disponibili elimina le vulnerabilità prese di mira dal codice usato per reclutare i dispositivi nelle botnet. Disattivare le funzioni di gestione remota non utilizzate riduce la superficie di attacco del dispositivo. I servizi di filtraggio DNS integrano ormai sistemi di apprendimento automatico per individuare i modelli di traffico generati dai DGA. Nulla di tutto questo ferma chi sta già gestendo la rete. Ma sottrae un dispositivo al bacino di possibili reclute per la botnet successiva.

Tag: , , , , ,

Aggiungici su Google

Discussione

Ci sono 0 commenti.