nettverk og infrastruktur

Hissig angrep slo ut nesten hele nettet: – Da de gikk i gang, skjønte vi at dette var noe helt annet

Nå jobber mennene bak Mirai-botnettet for FBI.

Operasjonssentralen til NorCERT er bemannet 24 timer i døgnet 365 dager i året. De følger med på dataangrep mot private og offentlige virksomheter.
Operasjonssentralen til NorCERT er bemannet 24 timer i døgnet 365 dager i året. De følger med på dataangrep mot private og offentlige virksomheter.

21. oktober 2016 slo et hissig angrep ut nesten hele Internett. Nå jobber de tre unge mennene bak Mirai-botnettet sammen med FBI for å forhindre at lignende angrep skal bli satt ut i spill i fremtiden. – Da angrepene gikk i gang, skjønte vi at dette var noe helt annet.

Nettleverandøren Dyn opplyste like etter klokken 13. norsk tid 21. oktober 2016 at selskapets serverinfrastruktur i USA var utsatt for et DDoS-angrep (Distributed Denial of Service). Dyns serversystem ble reparert relativt fort, men tre timer senere var et nytt storslått angrep rettet mot systemene.

1,2 terabit

DDoS går ut på at angripere overbelaster infrastrukturen til offeret i et så stort omfang at den blir utilgjengelig.

1,2 terabit med data ble sendt hvert eneste sekund mot den ellers så robuste serverinfrastrukturen til det Oracle-eide selskapet.

– Mirai hadde enorm slagkraft. Ingen skjønte hvem som kunne stå bak, eller hva de prøvde å oppnå, sa FBI-agent Doug Klein til Wired i fjor vinter.

Dyn utvikler produkter og tjenester for å overvåke og optimalisere internettinfrastruktur. Selskapet driver også storskala domenenavnhåndtering – dette er også grunnen til at angrepet rammet så mange aktører.

Amazon Web Services rammet

– Da angrepene gikk i gang, skjønte vi at dette var noe helt annet enn et typisk DDoS-angrep, fortsatte Klein.

Blant selskapene som ble rammet var Amazon Web Services, som igjen er vert for en rekke andre nettjenester som Netflix og Airbnb. Også Spotify, Reddit, Github, Etsy, CNN, The Guardian, Wired, HBO, regjeringen.no og Paypal ble satt ut av spill.

Den amerikanske teknologiavisen Wired har fått innsyn i rettsdokumenter som viser at de tre ungene mennene – som alle erkjente seg skyldige etter tiltalen i desember i fjor – nå jobber for FBI som et ledd i straffeprosessen.

Paras Jha (21) idet han forlater rettslokalet i Trenton, New Jersey den 13. desember 2017 erkjente straffeskyld sammen med Josiah White (20) og Dalton Norman (21). Alle bor i ulike stater i USA, men de tre har samarbeidet om Mirai-nettverket.
Paras Jha (21) idet han forlater rettslokalet i Trenton, New Jersey den 13. desember 2017 erkjente straffeskyld sammen med Josiah White (20) og Dalton Norman (21). Alle bor i ulike stater i USA, men de tre har samarbeidet om Mirai-nettverket.

Jobber for FBI

De tre mennene har fått på plass en avtale med aktoratet som skal sikre dem jobb for det føderale myndighetsorganet mens de er på prøvetid i fem år – eller 2 500 arbeidstimer.

Aktor skriver i rettsdokumentene at de tre mennene allerede har jobbet for FBI i rundt 1 000 timer. I løpet av denne tiden har de vært med på å forhindre flere storslåtte angrep som har vært koordinert av ulike myndighetsorganisasjoner.

De skal også har hjulpet FBI med å bygge et verktøy som skal gjøre det enklere å spore opp kryptovaluta som brukes som betalingsmiddel mellom de ulike kriminelle organisasjonene i forbindelse med oppgjør etter angrepene.

Ville ha fordeler i Minecraft

I desember i fjor skrev den amerikanske teknologiavisen at de tre mennene opprinnelig hadde utviklet botnettet Mirai for å skaffe seg fordeler i spillet Minecraft ved å ta ut motstandernes internettoppkobling.

Senere utviklet det seg til å ta ut hele Minecraft-servere. Dette for å dytte spillerne over på andre selskapers spillservere, slik at bakmennene bak disse igjen kunne tjene mer penger.

Det var først etterpå at de tre unge mennene skal ha oppdaget hvor kraftig verktøyet de hadde utviklet fra bunnen av faktisk var.

(artikkelen fortsetter under)

Illustrasjon av angrepet mot Dyn 21. oktober 2016.

300 000 infiserte enheter

Mirai-nettverket utnyttet sårbarheter i IoT-enheter – i praksis alle andre typer internettilknyttede enheter enn PC-er, smartmobiler og nettbrett – og var både det første og største IoT-botnettet av sitt slag.

I løpet av sine første 20 timer hadde botnettet infisert 65 000 enheter, og det doblet seg i størrelse nesten hver time, før det nådde en topp på rundt 300 000. Dette kunne de gjøre fordi angrepene var rettet mot billige IoT-dingser med elendig sikkerhet.

På topp skal Mirai-nettverket ha bestått av 600 000 infiserte enheter.

– Ante ikke hva vi hadde med å gjøre

– Sikkerhetsbransjen ante ikke hva de hadde med å gjøre før i midten av september 2016. Alle måtte jobbe på spreng for å komme à jour med denne trusselen. Det var et veldig kraftig verktøy. Guttene hadde oppdaget en ny måte å utnytte flere ulike sårbarheter over flere ulike prosesser.

– Da nettverket nådde rundt 100 000 boter krysset de en grense som veldig mange andre har slitt med å oppnå, sa Doug Klein til Wired.

Seniorrådgiver Bjarte Malmedal i NorSIS tror tjenestenektangrep forårsaket av infiserte IoT-enheter kommer til å bli et stort problem i fremtiden.
Seniorrådgiver Bjarte Malmedal i NorSIS tror tjenestenektangrep forårsaket av infiserte IoT-enheter kommer til å bli et stort problem i fremtiden.

Seniorrådgiver i NorSIS, Bjarte Malmedal fortalte til digi.no like etter angrepet at denne type IoT-angrep kommer til å bli et stort problem i tiden fremover.

IoT-dingser blir ikke oppdatert

– Vi er jo kun i den spede begynnelsen av IoT-revolusjonen. Å lage sikker kode er krevende, og jeg frykter at presset for å nettverkstilknytte alt fra leker til husholdningsprodukter gjør at sikkerheten kommer i annen rekke, sa han.

Malmedal var også bekymret for at IoT-enhetene ikke kommer til å bli oppdatert med sikrere kode.

Etter hvert som det kommer nye produkter og nye versjoner, vil produsentene slutte å oppdatere de gamle, fryktet han.

– Men, dette betyr jo ikke at folk slutter å bruke produktene. I stedet står de i de tusen hjem, sårbare og lette å gjøre om til boter.

Lekket kildekoden

Da Mirai-nettverket virkelig skjøt fart, ble kildekoden til botnettet publisert på et hackerforum av en av bakmennene.

Det var da det begynte å gå i nedoverbakke for de tre unge guttene.

Selv om kildekoden ble sluppet som et ledd for å dekke over egne spor, gikk det ikke helt etter planen da ballen begynte å rulle. Kildekoden spredde seg som ild i tørt gress, og situasjonen spant så ut av kontroll da andre hackere visste å utnytte kildekodens kapasiteter.

– De tre forsto ikke hva slags krefter de hadde med å gjøre før det var for sent, sa FBI-agent Bill Walton til Wired i fjor om kildekoden som ble lagt ut offentlig.

Usikkert hvem som stod bak

Selv om de tre mennene har tatt på seg ansvaret for koden bak angrepet 21. oktober, nekter de for befatning med selve angrepet.

Hvem som stod bak er derfor ikke kjent, selv om Anonymous, SpainSquad og New World Hackers alle har tatt på seg ansvaret.

Et botnett består av store mengder infiserte og internett-tilknyttede enheter, som kan kommanderes til å gå til felles angrep mot andre tjenester på internett. Foto: TKJ.se, public domain
Et botnett består av store mengder infiserte og internett-tilknyttede enheter, som kan kommanderes til å gå til felles angrep mot andre tjenester på internett.

Selv om FBI satt inn store midler for å fange Mirai-bakmennene var det sikkerhetsblogger Brian Krebs som først avslørte hvem som stod bak kildekoden.

Brukt i over 15 000 angrep

Dette skal ha vært mulig fordi Krebs kunne bruke aliaset som publiserte kildekoden til å spore opp den ene av de tre unge mennene.

FBI anslår at kildekoden til Mirai har blitt brukt i rundt 15 000 angrep verden over.

– Dette er en gjeng unge menn som er svært smarte. De gjorde ikke noe for å utnytte botnettverket i stor skala, men de hadde en svært god idè.

– IoT-botnettet er det mest suksessfulle vi noen gang har sett, og er et forvarsel på at datakriminalitet ikke bare handler om ordinære datamaskiner lengre, argumenterte FBI-agent Klein til den amerikanske teknologiavisen Wired i fjor.

Powered by Labrador CMS