Без собствениците им да подозират, милиони домашни устройства по целия свят помагат на киберпрестъпниците да прикриват атаките си, да заобикалят защитата на компаниите и да проникват в чужди акаунти. Специалистите от BitSight установиха, че значителна част от пазара на т.нар. резидентни прокси сървъри е пряко свързана със зловреден софтуер и ботнет мрежи.
Резидентните проксита позволяват пренасочването на трафик през обикновени домашни компютри, смартфони, телевизори и рутери. За сайтовете и системите за защита такъв трафик изглежда като действия на реални потребители от различни страни. Благодарение на подобни услуги злонамерените лица заобикалят географските ограничения, скриват истинските си адреси и избягват блокировките.
Авторите на проучването наблюдаваха инфраструктурата на прокси услугите в продължение на 55 дни, от януари до март тази година. През това време те успяха да открият над 53 милиона уникални възли, през които преминаваше трафикът. В отделни дни най-големите платформи предоставяха над два милиона активни адреса едновременно.
Проверката показа тревожна картина. Около 15% от всички открити адреси са били използвани едновременно от заразени устройства, на които са работели зловредни програми. Още почти 13% от системите са съдържали потенциално опасен софтуер. Сред откритите семейства зловредни програми се оказаха Vo1d, Badbox, RootSTV/Pandoraspear, Gamarue и други.
Специалистите смятат, че реалният мащаб на заразата може да бъде значително по-голям.
Наблюдението обхвана само устройствата, които в момента на проучването са се свързвали с контролирани сървъри. Заразените системи в „спящ“ режим и устройствата с блокиран трафик не са били включени в статистиката. За отделни мрежи делът на заразените възли, според оценката на авторите, може да достигне 50%.
Специалистите обърнаха специално внимание на екосистемата IPIDEA. Мрежата обединява няколко известни марки прокси услуги, включително 922Proxy, LunaProxy и IP2World. Инфраструктурата активно използва устройства, заразени със зловредни програми Vo1d, Badbox и RootSTV/Pandoraspear. В края на януари, Google заедно с партньорите си проведе мащабна операция срещу IPIDEA, но пазарът бързо се възстанови. Още след няколко седмици активността на мрежата се върна почти до предишните нива.
Авторите на проучването отбелязват, че традиционните методи за защита постепенно губят ефективността си. Преди компаниите можеха да блокират подозрителни адреси въз основа на репутацията им, но при постоянната промяна на милиони домашни IP адреси подобен подход престава да работи. Злоумишлениците използват един адрес само за няколко минути или дори за един опит за вход, след което преминават към друг.
Проблемът засяга не само жертвите на атаките. Ако заразеният компютър на служител започне да функционира като прокси сървър, компанията на практика се превръща в източник на злонамерен трафик. Под заплаха се оказват корпоративните мрежи, отдалечените връзки и репутацията на организацията.
Авторите съветват компаниите да обръщат повече внимание на анализа на поведението на трафика, а не само на проверката на IP адресите. Според тях защитните системи трябва да проследяват характера на подозрителните действия, бързото превключване на адреси и нетипичната активност, свързана с опити за вход, разпращане на спам и автоматизирани атаки.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!