प्रौद्योगिकी

बॉटनेट क्या है — और आपका राउटर पहले से ही इसका हिस्सा क्यों हो सकता है

Adrian Kessler

ट्विटर, नेटफ्लिक्स, स्पॉटिफाई, रेडिट और पेपैल — ये सभी एक ही दोपहर बंद हो गए थे, इसलिए नहीं कि उनके अपने डेटा सेंटरों में कोई खराबी आई, बल्कि इसलिए कि हजारों घरेलू राउटर, कैमरे और बेबी मॉनिटरों ने दो घंटे तक एक ही DNS प्रदाता पर प्रति सेकंड 1.2 टेराबिट ट्रैफिक की बाढ़ ला दी थी। उन उपकरणों के मालिकों को पता नहीं था कि यह सब हो रहा है।

यह हमला मिराई (Mirai) नामक मैलवेयर का काम था, जिसने लगभग 600,000 इंटरनेट से जुड़े उपकरणों को चुपचाप भर्ती कर लिया था, केवल फैक्ट्री-डिफॉल्ट पासवर्ड से सुरक्षित गैजेट्स को स्कैन करके। ‘बॉटनेट’ शब्द ‘बॉट’ (सॉफ्टवेयर रोबोट का संक्षिप्त रूप) और ‘नेटवर्क’ का मेल है। हर संक्रमित उपकरण को ज़ॉम्बी कहा जाता है: यह अपने मालिक के लिए सामान्य रूप से काम करता रहता है, जबकि चुपचाप किसी दूरस्थ आपराधिक संचालक के आदेशों का पालन करता है।

उपकरणों की भर्ती कैसे होती है

बॉटनेट कई संक्रमण पथों के माध्यम से बढ़ते हैं। फ़िशिंग ईमेल में दुर्भावनापूर्ण अटैचमेंट होते हैं जो खोले जाने पर मैलवेयर इंस्टॉल कर देते हैं। अनपैच किए गए सॉफ्टवेयर ज्ञात कमजोरियों को उजागर करते हैं, जिन्हें स्वचालित स्कैनर इंटरनेट पर खोज लेते हैं। ड्राइव-बाय डाउनलोड तब उपकरणों से समझौता करते हैं जब कोई उपयोगकर्ता एक्सप्लॉइट कोड से लैस किसी पेज पर जाता है।

सबसे तेज़ी से बढ़ने वाला रास्ता इससे भी सरल है: डिफॉल्ट क्रेडेंशियल्स। राउटर, कैमरे, स्मार्ट टेलीविज़न और नेटवर्क स्टोरेज ड्राइव आमतौर पर समान पासवर्ड — “admin/admin,” “admin/password” — के साथ आते हैं, जिन्हें लाखों उपयोगकर्ता कभी नहीं बदलते। मिराई को 61 डिफॉल्ट क्रेडेंशियल जोड़ियों की एक सूची और खुले Telnet पोर्ट तक पहुंच से अधिक कुछ नहीं चाहिए था।

कमांड इंफ्रास्ट्रक्चर

एक बार संक्रमित होने के बाद, उपकरण एक कमांड-एंड-कंट्रोल नेटवर्क में शामिल हो जाता है जो संचालक को एक साथ हजारों या लाखों मशीनों को निर्देश जारी करने की अनुमति देता है। सबसे सरल आर्किटेक्चर एक केंद्रीय सर्वर का उपयोग करता है: कुशल, लेकिन एकल विफलता बिंदु जिसे कानून प्रवर्तन बंद कर सकता है। परिष्कृत बॉटनेट पीयर-टू-पीयर मॉडल का उपयोग करते हैं जहां बॉट एक-दूसरे को निर्देश रिले करते हैं, जिसमें कोई एकल चोकपॉइंट नहीं होता। अन्य हर कुछ मिनटों में अपने सर्वर पते बदलते हैं — एक तकनीक जिसे फास्ट-फ्लक्स DNS कहा जाता है — ताकि ब्लॉकलिस्ट से बच सकें।

राज्य-प्रायोजित अभियान एक अलग दृष्टिकोण अपनाते हैं। वोल्ट टाइफून (Volt Typhoon), एक चीनी खुफिया-संबद्ध समूह जो अमेरिकी महत्वपूर्ण बुनियादी ढांचे को लक्षित करता है, ने कम से कम 2021 से मैलवेयर से पूरी तरह परहेज किया है, वैध सिस्टम टूल्स और समझौता किए गए राउटर के माध्यम से काम करता है जो महीनों तक बिना पकड़े बैठे रहते हैं।

नेटवर्क वास्तव में क्या करता है

बॉटनेट का राजस्व मॉडल विविध है। DDoS-एज़-अ-सर्विस सबसे दृश्य उत्पाद है: उन ग्राहकों को हमले की क्षमता किराए पर देना जो किसी प्रतियोगी की वेबसाइट या किसी सरकारी सेवा को ऑफलाइन करना चाहते हैं। स्पैम अभियान संक्रमित बुनियादी ढांचे के माध्यम से अरबों फ़िशिंग ईमेल रूट करते हैं, ब्लॉकलिस्ट से बचने के लिए लगातार आईपी बदलते रहते हैं। क्रेडेंशियल स्टफिंग बॉटनेट नोड्स का उपयोग करके हजारों सेवाओं पर एक साथ चुराए गए लॉगिन जोड़ियों का परीक्षण करती है, दर सीमा से बचने के लिए प्रयासों को पर्याप्त रूप से फैलाती है।

क्रिप्टोमाइनिंग निष्क्रिय डिवाइस CPU और GPU चक्रों को हाईजैक करके प्राइवेसी कॉइन उत्पन्न करती है। क्लिक फ्रॉड बड़े पैमाने पर विज्ञापन जुड़ाव का अनुकरण करता है। प्रॉक्सी सेवा मॉडल शायद सबसे अधिक लाभदायक है: संक्रमित आईपी को रेजिडेंशियल प्रॉक्सी के रूप में उन ग्राहकों को किराए पर देना जिन्हें ऐसे ट्रैफिक की आवश्यकता होती है जो डेटासेंटर के बजाय वास्तविक घरों से उत्पन्न होता प्रतीत हो। 911 S5 नेटवर्क, जिसे मई 2024 में अमेरिकी अधिकारियों ने ध्वस्त कर दिया, एक दशक से अधिक समय तक 28 मिलियन समझौता किए गए आईपी पतों को किराए के बुनियादी ढांचे के रूप में चलाता रहा, संघीय अभियोग सामने आने से पहले अनुमानित $150 मिलियन उत्पन्न किए।

वे मामले जिन्होंने खतरे को परिभाषित किया

मिराई ने पैमाने और परिणाम के लिए आधुनिक मानक स्थापित किया। DNS प्रदाता Dyn पर इसके हमले ने एक ही दोपहर में पिछले किसी भी घटना से अधिक इंटरनेट सेवाओं को बाधित किया। इसके निर्माताओं ने फिर स्रोत कोड सार्वजनिक रूप से जारी कर दिया, जिससे दर्जनों उत्तराधिकारी बॉटनेट बीजारोपण हुए जो आज भी सक्रिय हैं।

एमोटेट (Emotet) 2014 से एक बैंकिंग ट्रोजन के रूप में चल रहा था और एक बॉटनेट-एज़-अ-सर्विस प्लेटफॉर्म में विकसित हुआ जिसे अन्य आपराधिक समूहों द्वारा किराए पर लिया गया। अपने चरम पर इसने 180 देशों में लगभग चार मिलियन उपकरणों को संक्रमित कर लिया था। नौ देशों की एजेंसियों द्वारा एक समन्वित कार्रवाई ने जनवरी 2021 में इसे बाधित कर दिया। इसने ट्रिकबॉट (TrickBot) गिरोह द्वारा बेची गई पहुंच के माध्यम से पुनर्निर्माण किया और बारह महीने बाद फिर से संचालन शुरू कर दिया।

सबसे महत्वपूर्ण हालिया मामलों में से एक: एक रेजिडेंशियल प्रॉक्सी नेटवर्क जिसने गुप्त रूप से 17 मिलियन उपकरणों को किराए के आपराधिक बुनियादी ढांचे में बदल दिया, इससे पहले कि इसके संचालकों को गिरफ्तार किया गया।

कैसे पता करें कि आपका डिवाइस संक्रमित है

अधिकांश समझौता किए गए उपकरण कोई नाटकीय संकेत नहीं देते। जब डिवाइस को निष्क्रिय होना चाहिए तब लगातार उच्च बैंडविड्थ उपयोग, अप्रत्याशित CPU गतिविधि, राउटर के ट्रैफिक लॉग में दिखाई देने वाले अपरिचित आईपी से कनेक्शन, या आपके इंटरनेट सेवा प्रदाता की ओर से असामान्य आउटबाउंड ट्रैफिक को फ्लैग करने वाली सूचनाएं समझौते का संकेत दे सकती हैं। कुछ ISP सक्रिय रूप से ग्राहकों को सूचित करते हैं जब उनकी लाइन पर कोई डिवाइस बॉटनेट ब्लॉकलिस्ट पर दिखाई देता है।

अपने जोखिम को कम करना

सबसे प्रभावी कदम हर नेटवर्क डिवाइस को कनेक्ट करने से पहले उसके फैक्ट्री-डिफॉल्ट पासवर्ड बदलना है: राउटर, कैमरे, प्रिंटर, नेटवर्क-अटैच्ड स्टोरेज ड्राइव। उसके बाद: सभी उपकरणों पर फर्मवेयर अपडेट रखें, अपने राउटर पर यूनिवर्सल प्लग एंड प्ले (UPnP) को तब तक अक्षम करें जब तक आप सक्रिय रूप से इसका उपयोग नहीं करते, और IoT उपकरणों को संवेदनशील डेटा रखने वाले कंप्यूटरों से दूर एक अलग नेटवर्क सेगमेंट पर रखें।

नेटवर्क मॉनिटरिंग सॉफ्टवेयर ISP अलर्ट पर दिखने से पहले असामान्य आउटबाउंड कनेक्शन को फ्लैग कर सकता है। उपकरण मौजूद हैं। अपडेट प्रॉम्प्ट दिखाई देते हैं। बॉटनेट बड़े हैं क्योंकि अधिकांश लोग दोनों को नजरअंदाज कर देते हैं।

टैग: , , , , ,

चर्चा

0 टिप्पणियाँ हैं।