Botnet: o que é e como funciona?
Uma botnet (de bot e network) é um conjunto de dispositivos comprometidos que podem receber comandos remotamente sem o consentimento de seus proprietários. O atacante pode coordenar esses dispositivos para atingir um ou vários alvos.
Botnets podem ser usadas em DDoS, spam, roubo de dados e outras atividades maliciosas. O controle remoto de dispositivos comprometidos permite coordenar ações sem o consentimento de seus proprietários.
Seja para ataques de negação de serviço distribuído (DDoS) ou outro crime cibernético, as botnets são um perigo em potencial para empresas e usuários no mundo todo.
Neste artigo, você irá entender sobre uma botnet, como ela funciona e as melhores formas para se proteger contra esse tipo de ameaça na web.
Como funciona um ataque feito a partir de uma botnet?
Para formar uma botnet, o atacante procura dispositivos vulneráveis, como computadores, servidores, roteadores e equipamentos IoT. Após comprometer alguns deles, pode enviar comandos por uma infraestrutura de controle (C&C). A botnet pode gerar tráfego distribuído ou executar outras ações maliciosas.
Uma infecção pode começar por anexo malicioso, software vulnerável ou credenciais fracas. Apenas abrir uma página não implica automaticamente que o dispositivo foi infectado; a exploração depende de falhas e das proteções presentes.
Botnet em ataques DDoS
No caso de um ataque de negação de serviço distribuído (DDoS), o atacante, também conhecido como bot herder ou botmaster, pode utilizar uma botnet (chamada por muitos de rede zumbi) para enviar tráfego malicioso até a vítima.
Botnets também podem ser oferecidas como serviço ilegal de aluguel, reduzindo a necessidade de o comprador manter a infraestrutura de dispositivos comprometidos. A disponibilidade e o funcionamento dessas ofertas variam.
Atacantes podem explorar credenciais padrão e falhas sem correção em dispositivos IoT expostos. Inventário, atualizações e senhas exclusivas reduzem esse risco.
A segurança desses aparelhos varia por fabricante e modelo. Antes de colocá-los em produção, verifique suporte a atualizações, configuração inicial e exposição de serviços de rede.
Por isso, credenciais exclusivas e atualizações dos aparelhos IoT também importam para evitar que sejam recrutados.
Mirai
O Mirai começou a se espalhar em 2016 por dispositivos conectados, como câmeras e roteadores, explorando sobretudo credenciais fracas ou padrão. Uma análise apresentada na USENIX Security estimou um pico de aproximadamente 600 mil dispositivos infectados no fim daquele ano.
Por que os ataques botnet merecem a sua atenção?
Dispositivos sem correções de segurança ou expostos com credenciais fracas podem ser recrutados sem que o proprietário perceba. A dificuldade de detectar uma infecção depende do malware, dos recursos de monitoramento e do comportamento do equipamento.