Tecnologia

Como as botnets transformam dispositivos domésticos em redes de ataque

Susan Hill
Adicione-nos no Google

Em qualquer momento, os investigadores estimam que milhões de dispositivos ligados à internet estão a receber instruções de alguém que não é o seu proprietário. Não se trata de um sequestro visível — não aparece qualquer pedido de resgate, nem há uma quebra evidente de velocidade. O dispositivo continua a transmitir vídeo, a encaminhar tráfego e a cumprir a sua função. Mas também passa a desempenhar outra: encaminhar tráfego, testar palavras-passe roubadas ou atacar um servidor do outro lado do mundo. O proprietário nunca receberá uma conta por nada disto.

A arquitetura por detrás deste fenómeno chama-se botnet: uma rede de máquinas comprometidas, cada uma delas um bot, todas a responder a uma camada central de comando chamada infraestrutura de comando e controlo, ou C&C. A pessoa que a opera é o botmaster. A escala pode ir de alguns milhares de dispositivos a dezenas de milhões: a rede 911 S5, desmantelada pelas autoridades norte-americanas após uma década de atividade, controlava 28 milhões de endereços IP infetados.

Como os dispositivos são recrutados

A maioria dos dispositivos é comprometida por uma de duas vias. A primeira são as credenciais fracas: routers, câmaras e gravadores de vídeo digitais saem de fábrica com palavras-passe predefinidas — «admin», «1234» ou nenhuma. As ferramentas de análise da internet conseguem identificar centenas de milhares de dispositivos com essas credenciais ativas em menos de uma hora. A segunda via é a exploração de vulnerabilidades: as falhas de firmware em equipamentos de consumo muitas vezes ficam por corrigir durante anos. A botnet Mozi propagou-se a mais de 1,5 milhões de dispositivos quase inteiramente através de vulnerabilidades conhecidas de execução remota de código em routers e gravadores de vídeo digitais cujos proprietários nunca tinham instalado uma atualização. Assim que é comprometido, o dispositivo começa imediatamente a procurar a próxima vítima — e a infeção torna-se autossustentável.

Três arquiteturas, três níveis de resiliência

O modelo C&C mais simples é centralizado. As primeiras botnets usavam canais IRC: o botmaster escrevia um comando e todos os bots ligados o executavam. As botnets centralizadas modernas usam HTTP ou HTTPS, com os dispositivos a consultar um URL a intervalos regulares. É uma arquitetura fácil de construir e rápida de operar, mas tem uma fragilidade estrutural: um único ponto de falha. Investigadores de segurança e autoridades policiais desmantelaram centenas de botnets centralizadas ao apreenderem o servidor C&C ou redirecionarem o respetivo domínio para um sinkhole inofensivo. Em poucas horas, toda a rede fica sem comunicação.

As botnets ponto a ponto foram concebidas para resistir a este tipo de operação. Numa arquitetura P2P, cada bot funciona como cliente e como nó de retransmissão. O botmaster introduz um comando em qualquer ponto de entrada; este propaga-se pela rede, como a informação que circula no meio de uma multidão. Não existe um único ponto de estrangulamento que possa ser neutralizado. A botnet Mirai — que, em 2016, derrubou o fornecedor de DNS Dyn e deixou o Twitter, a Netflix e o Reddit indisponíveis em grande parte dos Estados Unidos e da Europa — combinava elementos de arquiteturas centralizadas e P2P. As botnets que lhe sucederam evoluíram para estruturas cada vez mais próximas de um modelo P2P puro.

A terceira camada de resiliência é o algoritmo de geração de domínios, ou DGA. Em vez de contactar um endereço de servidor fixo, o malware equipado com DGA gera todos os dias, de forma algorítmica, milhares de nomes de domínio possíveis, a partir de uma semente comum que só o botmaster conhece. Bloquear um domínio não tem efeito: o bot tenta o seguinte. Para derrubar uma botnet equipada com DGA, é necessário prever o algoritmo e registar antecipadamente todos os domínios possíveis ou implementar filtragem de DNS baseada em aprendizagem automática, capaz de reconhecer a assinatura estatística dos nomes gerados por algoritmo.

O que faz realmente uma botnet

As botnets são infraestruturas disponíveis para aluguer. A utilização dominante é o ataque distribuído de negação de serviço: milhares de dispositivos são direcionados para inundar um servidor-alvo até este ceder ao volume de tráfego. Em 2025, a rede Aisuru lançou um ataque que atingiu 31,4 terabits por segundo. Os ataques de preenchimento de credenciais testam combinações de nomes de utilizador e palavras-passe roubados em sites de bancos e de comércio eletrónico, a velocidades impossíveis para uma única máquina — uma técnica por detrás de muitos dos casos de apropriação de contas que chegam às notícias quando as plataformas anunciam incidentes de segurança. A criptomineração mobiliza a capacidade de processamento de milhares de dispositivos sem que o operador tenha de pagar a eletricidade. O aluguer de proxies é a utilização mais insidiosa: a rede ASocks alugou 17 milhões de endereços IP infetados a clientes pagantes que precisavam de tráfego com aparência de vir de casas comuns, e não de centros de dados.

Há operações de desmantelamento, mas a reconstrução acontece poucos meses depois. A economia deste negócio é demasiado favorável para que a ameaça diminua apenas com medidas repressivas. Recrutar um novo dispositivo custa quase nada: centenas de milhões de routers estão ligados à internet com credenciais predefinidas e firmware que os fabricantes deixaram de atualizar há anos. Os dispositivos mais vulneráveis não são servidores empresariais geridos por equipas de informática. São os equipamentos mais baratos, nas casas de mais pessoas, deixados a funcionar sem vigilância durante mais tempo.

É possível reduzir a exposição individual. Alterar as credenciais predefinidas de qualquer router ou dispositivo inteligente antes de o utilizar pela primeira vez fecha a porta de entrada mais comum. Instalar as atualizações de firmware disponíveis elimina as vulnerabilidades que o código de recrutamento das botnets foi concebido para explorar. Desativar as funcionalidades de gestão remota que não estão a ser usadas reduz a superfície de ataque do dispositivo. Os serviços de filtragem de DNS já incorporam deteção, baseada em aprendizagem automática, de padrões de tráfego DGA. Nada disto impede os operadores que já controlam a rede. Mas retira um dispositivo do conjunto de potenciais alvos da próxima botnet.

Etiquetas: , , , , ,

Adicione-nos no Google

Discussão

Existem 0 comentários.