प्रौद्योगिकी

बोटनेट करोड़ों घरेलू डिवाइसों को वैश्विक हमले के नेटवर्क में कैसे बदलते हैं

Susan Hill
हमें Google पर जोड़ें

शोधकर्ताओं का अनुमान है कि किसी भी समय इंटरनेट से जुड़े लाखों उपकरण अपने मालिक के बजाय किसी और के निर्देशों पर काम कर रहे होते हैं। यह कोई ऐसा अपहरण नहीं है जो खुलकर दिखाई दे—न फिरौती का संदेश, न ही इंटरनेट की रफ्तार में कोई साफ़ गिरावट। उपकरण पहले की तरह वीडियो स्ट्रीम करता है, नेटवर्क ट्रैफ़िक आगे भेजता है और अपना काम करता रहता है। लेकिन साथ ही वह एक दूसरा काम भी कर रहा होता है: ट्रैफ़िक आगे पहुँचाना, चुराए गए पासवर्ड आज़माना या दुनिया के दूसरे छोर पर मौजूद सर्वर पर हमला करना। इसके लिए मालिक को कभी कोई बिल नहीं भेजा जाएगा।

इस व्यवस्था की बुनियाद को बॉटनेट कहते हैं—समझौता किए गए उपकरणों का एक नेटवर्क, जिसमें हर मशीन एक बॉट होती है और सभी एक केंद्रीय कमांड लेयर के निर्देशों का पालन करते हैं। इसे कमांड-एंड-कंट्रोल इन्फ्रास्ट्रक्चर या C&C कहा जाता है। इसे चलाने वाला व्यक्ति बॉटमास्टर कहलाता है। इसका आकार कुछ हज़ार उपकरणों से लेकर करोड़ों तक हो सकता है: अमेरिकी अधिकारियों ने मई 2024 में जिस 911 S5 नेटवर्क को ध्वस्त किया, उसने एक दशक के दौरान 2.8 करोड़ संक्रमित IP पतों को नियंत्रित किया था।

उपकरणों को नेटवर्क में कैसे शामिल किया जाता है

अधिकांश उपकरण दो में से किसी एक रास्ते से संक्रमित होते हैं। पहला है कमज़ोर पासवर्ड: राउटर, कैमरे और डिजिटल वीडियो रिकॉर्डर फ़ैक्टरी से डिफ़ॉल्ट पासवर्ड के साथ आते हैं—जैसे “admin”, “1234” या बिना किसी पासवर्ड के। इंटरनेट पर उपकरणों को स्कैन करने वाले टूल एक घंटे से भी कम समय में ऐसे डिफ़ॉल्ट पासवर्ड वाले लाखों उपकरणों की पहचान कर सकते हैं। दूसरा रास्ता है सॉफ़्टवेयर की कमज़ोरियों का फ़ायदा उठाना: आम उपभोक्ताओं के हार्डवेयर में फ़र्मवेयर की खामियाँ अक्सर सालों तक ठीक नहीं की जातीं। Mozi बॉटनेट ने 15 लाख से अधिक उपकरणों तक पहुँच बनाई—लगभग पूरी तरह राउटर और DVR में मौजूद ऐसी जानी-पहचानी खामियों के ज़रिए, जिनसे दूर बैठकर कोड चलाया जा सकता था और जिनके मालिकों ने कभी अपडेट लागू नहीं किया था। उपकरण पर कब्ज़ा होते ही वह अगले शिकार की तलाश में स्कैनिंग शुरू कर देता है—इस तरह संक्रमण अपने-आप फैलता रहता है।

तीन तरह की बनावट, टिके रहने की तीन क्षमताएँ

C&C का सबसे सरल ढाँचा केंद्रीकृत होता है। शुरुआती बॉटनेट IRC चैनलों का इस्तेमाल करते थे; बॉटमास्टर एक कमांड टाइप करता और उससे जुड़े सभी बॉट उसे पूरा करते। आज के केंद्रीकृत बॉटनेट HTTP या HTTPS का उपयोग करते हैं, जिनमें उपकरण तय समयांतराल पर किसी URL से संपर्क करते हैं। यह ढाँचा बनाना आसान और चलाना तेज़ है, लेकिन इसमें एक बुनियादी कमज़ोरी है: विफलता का एक ही केंद्र। सुरक्षा शोधकर्ताओं और कानून-प्रवर्तन एजेंसियों ने C&C सर्वर पर कब्ज़ा करके या उसके डोमेन को एक निष्क्रिय सिंकहोल की ओर मोड़कर सैकड़ों केंद्रीकृत बॉटनेट ध्वस्त किए हैं। कुछ ही घंटों में पूरा नेटवर्क संपर्क से कट जाता है।

पीयर-टू-पीयर बॉटनेट इस तरह की कार्रवाई के बाद भी टिके रहने के लिए बनाए गए। P2P ढाँचे में हर बॉट क्लाइंट और रिले नोड—दोनों की भूमिका निभाता है। बॉटमास्टर नेटवर्क में किसी भी मनमाने प्रवेश-बिंदु से कमांड डाल सकता है; फिर वह लोगों की भीड़ में फैलती सूचना की तरह पूरे नेटवर्क में पहुँच जाता है। यहाँ ऐसा कोई एक केंद्रीय रास्ता नहीं होता जिसे बाधित कर दिया जाए। Mirai बॉटनेट ने—जिसने 2016 में DNS सेवा प्रदाता Dyn को ठप कर दिया था और अमेरिका तथा यूरोप के बड़े हिस्से में Twitter, Netflix और Reddit को ऑफ़लाइन कर दिया था—केंद्रीकृत और P2P, दोनों तरह के डिज़ाइन के तत्वों का इस्तेमाल किया। इसके बाद बने बॉटनेट अब शुद्ध P2P ढाँचों की ओर और बढ़ गए हैं।

नेटवर्क को टिकाए रखने का तीसरा तरीका है डोमेन जनरेशन एल्गोरिदम यानी DGA। किसी एक तय सर्वर पते से संपर्क करने के बजाय, DGA से लैस मैलवेयर हर दिन एक साझा सीड के आधार पर हज़ारों संभावित डोमेन नाम तैयार करता है—इस सीड की जानकारी सिर्फ़ बॉटमास्टर को होती है। सुरक्षा टीमों के लिए किसी एक डोमेन को ब्लॉक करने का कोई असर नहीं होता; बॉट अगला डोमेन आज़माता है। DGA वाले बॉटनेट को ध्वस्त करने के लिए या तो एल्गोरिदम का अनुमान लगाकर सभी संभावित डोमेन पहले से पंजीकृत करने पड़ते हैं, या फिर मशीन लर्निंग पर आधारित DNS फ़िल्टरिंग लागू करनी होती है, जो एल्गोरिदम से बने नामों की सांख्यिकीय पहचान कर सके।

बॉटनेट असल में करते क्या हैं

बॉटनेट किराये पर उपलब्ध डिजिटल ढाँचा हैं। इनका सबसे आम इस्तेमाल डिस्ट्रीब्यूटेड डिनायल-ऑफ़-सर्विस हमले में होता है: हज़ारों उपकरणों से किसी लक्ष्य सर्वर पर इतना ट्रैफ़िक भेजना कि वह दबाव में ठप हो जाए। 2025 में Aisuru नेटवर्क ने 31.4 टेराबिट प्रति सेकंड के स्तर का हमला किया। क्रेडेंशियल स्टफ़िंग में चुराए गए यूज़रनेम और पासवर्ड के जोड़ों को बैंकिंग और ई-कॉमर्स साइटों पर ऐसी रफ़्तार से आज़माया जाता है, जो किसी एक मशीन के लिए मुमकिन नहीं—जब भी कोई प्लेटफ़ॉर्म सुरक्षा घटना की घोषणा करता है और खातों पर कब्ज़े की खबर सुर्खियाँ बनती है, तो उनके पीछे अक्सर यही तरीका होता है। क्रिप्टो-माइनिंग में ऑपरेटर बिजली का खर्च दिए बिना हज़ारों उपकरणों की प्रोसेसिंग क्षमता का इस्तेमाल करते हैं। प्रॉक्सी किराये पर देना सबसे चालाकी भरा इस्तेमाल है: ASocks नेटवर्क ने 1.7 करोड़ संक्रमित IP पते उन ग्राहकों को किराये पर दिए जिन्हें ऐसा ट्रैफ़िक चाहिए था जो डेटा सेंटर के बजाय आम घरों से आता हुआ दिखाई दे।

बॉटनेट ध्वस्त किए जाते हैं, लेकिन कुछ ही महीनों में वे फिर से खड़े हो जाते हैं। इस ख़तरे को केवल कार्रवाई के ज़रिए कम करना मुश्किल है, क्योंकि इसका आर्थिक गणित बॉटनेट चलाने वालों के पक्ष में है। नया उपकरण जोड़ने की लागत लगभग शून्य है—इंटरनेट पर करोड़ों राउटर अब भी डिफ़ॉल्ट पासवर्ड और ऐसे फ़र्मवेयर के साथ मौजूद हैं जिन्हें उनके निर्माता ने सालों पहले अपडेट करना बंद कर दिया था। सबसे कमज़ोर उपकरण IT टीमों के नियंत्रण वाले कॉरपोरेट सर्वर नहीं हैं। वे सबसे ज़्यादा घरों में मौजूद सबसे सस्ते उपकरण हैं, जो सबसे लंबे समय तक बिना निगरानी के चलते रहते हैं।

व्यक्तिगत स्तर पर जोखिम घटाया जा सकता है। किसी भी राउटर या स्मार्ट डिवाइस को पहली बार इस्तेमाल करने से पहले उसका डिफ़ॉल्ट लॉगिन बदल देने से हमले का सबसे आम रास्ता बंद हो जाता है। फ़र्मवेयर अपडेट उपलब्ध होने पर उन्हें लागू करने से वे कमज़ोरियाँ दूर होती हैं जिन्हें निशाना बनाने के लिए बॉटनेट में उपकरण भर्ती करने वाला कोड लिखा गया था। इस्तेमाल में न आने वाली रिमोट मैनेजमेंट सुविधाएँ बंद करने से उपकरण पर हमले की गुंजाइश घटती है। DNS फ़िल्टरिंग सेवाएँ अब DGA ट्रैफ़िक के पैटर्न पहचानने के लिए मशीन लर्निंग का इस्तेमाल करती हैं। इनमें से कोई भी उपाय उन ऑपरेटरों को नहीं रोकता जो पहले से नेटवर्क चला रहे हैं। लेकिन इससे अगली बार भर्ती किए जाने वाले उपकरणों की सूची से एक डिवाइस ज़रूर हट जाता है।

टैग: , , , , ,

हमें Google पर जोड़ें

चर्चा

0 टिप्पणियाँ हैं।