یک باتنت بهتازگی با استفاده از دهها هزار دستگاه دوربین مداربسته در سراسر جهان اقدام به اجرای حملات توزیعشده منع سرویس علیه وبگاههای زیادی کرده است.
شرکت امنیت وبگاه Sucuri در جدیدترین مأموریت خود، موظف شده است حملات توزیعشده منع سرویس را که علیه بسیاری از وبگاهها انجام میشود، خنثی کند. این حملات بهظاهر از یک جواهرفروشی ساده سامان داده میشوند. این حمله حتی پس از آنکه این شرکت کار خود را برای مقابله شروع کرد، اقدام به ارسال حدود پنجاه هزار درخواست پروتکل HTTP در هر ثانیه و برای چندین روز کرده است.
تحلیل منبع اصلی این حمله نشان میدهد که نفوذگران با استفاده از دوربینهای مداربسته اقدام به ارسال تعداد زیادی از این درخواستها کردهاند. محققان در این عملیات بیش از ۲۵ هزار آدرس IP را در کشورهای تایوان (۲۴ درصد نشانیها)، آمریکا (۱۲ درصد)، اندونزی (۹ درصد)، مکزیک (۸ درصد) و مالزی (۶ درصد) کشف کردهاند. شایان ذکر است ۷۵ درصد باتهای مورد استفاده در این حملات در ده کشور فعال بودهاند و ۲۵ درصد باقیمانده در دیگر ۹۵ کشور مرتبط با این حملات شناسایی شدهاند.
آدرسهای IP همچنین نشان داد که حدود نیمی از دستگاههای آلودهشده لوگوی H.۲۶۴ DVR را داشتهاند. دستگاههایی که مارک آنها قابلتشخیص بود، بیشتر از انواع زیر بودهاند:
نکته مهم دیگر این حمله این است که حدود ۵ درصد آدرسهای IP از نوع IPv۶ بودهاند. دنیل سید، بنیانگذار و مسئول ارشد فناوری شرکت Sucuri در این باره گفت: «این مسئله اکنون باید بیشتر موردتوجه و تغییر قرار بگیرد، زیرا نوع آدرس IP نسخه ۶، روزبهروز محبوبتر میشوند.»
در این زمینه، مسئله رایج و عادی برای مجرمان ترتیبدهنده این حملات، استفاده از اینترنت اشیاء برای انجام حملات توزیعشده منع سرویس است، اما شرکت Sucuri معتقد است که این اولین بار است که مجرمان برای انجام این روش صرفاً از دستگاههای دوربین مداربسته استفاده میکنند.
این شرکت امنیتی در مورد نحوه سوءاستفاده از این دستگاهها اطلاعات زیادی را ارائه نکرد، اما مسئلهای که دور از ذهن نمیتواند باشد این است که نفوذگران با استفاده از نقطه آسیبپذیری اجرای کد از راه دور، از این دستگاهها برای انجام حملات خود استفاده کرده باشند. این نقطه آسیبپذیری اخیراً توسط راتم کرنر، محقق حوزه امنیت، کشف و شناسایی شده بود.
این کارشناس حوزه امنیت در ماه مارس گزارش داد که توانسته یک نقطه آسیبپذیری اجرای کد از راه دور را شناسایی کند که دوربینهای مداربسته نظارتی را آلوده و مستعد سوءاستفاده میکند. وی همچنین یادآور شد این دوربینها توسط بیش از ۷۰ درصد فروشندهها در بازار به فروش میرسند. کرنر با بهرهگیری از موتور جستجوی Shodan، بیش از سی هزار دستگاه دارای این نقطه آسیبپذیری را شناسایی کرد، و در همین حال خاطر نشان کرد که تعداد اصلی این دستگاهها بهمراتب بیشتر بوده است.
هنوز مشخص نیست که آیا نفوذگران از نقطه آسیبپذیری کشفشده توسط کرنر استفاده کردهاند یا خیر، اما برندها و دستگاههای مورد استفاده واقعشده در این حمله که شرکت Sucuri آنها را مشخص و لیست کرده است، قبلاً توسط کرنر در ماه مارس مشخص شده بودند.