Эксперимент с ловушками показал, зачем хакеры взламывают IoT-устройства

Эксперимент с ловушками показал, зачем хакеры взламывают IoT-устройства

Трехлетний эксперимент с ханипотами, имитирующими IoT-устройства с низким уровнем взаимодействия различных типов, дал исследователям четкое представление о том, почему киберпреступники атакуют определенные устройства, информирует SecurityLab.

Приманки предназначалась для имитации достаточно разнообразной экосистемы и сбора данных для определения целей злоумышленников. Три компонента экосистемы приманок, созданной исследователями из Национального Института стандартов и технологий США (The National Institute of Standards and Technology, NIST) и Университета Флориды, включали серверные фермы, систему проверки и инфраструктуру сбора и анализа данных.

Исследователи установили эмуляторы приманок IoT-устройств Cowrie, Dionaea, KFSensor и HoneyCamera и настроили свои экземпляры так, чтобы они отображались как реальные устройства в поисковых системах Censys и Shodan.

В эксперименте использовались три основных типа приманок:

  • HoneyShell — эмуляция набора UNIX-утилит командной строки Busybox.
  • HoneyWindowsBox — эмуляция IoT-устройств под управлением Windows.
  • HoneyCamera — эмуляция различных IP-камер Hikvision, D-Link и других устройств.

Приманки были настроены для ответа на трафик злоумышленников и методы атаки. Специалисты использовали собранные данные для изменения конфигурации и защиты IoT, а затем собрали новые данные, отражающие реакцию атакующих на эти изменения.

В ходе эксперимента были получены данные 22,6 млн запросов, подавляющее большинство из которых было нацелено на приманку HoneyShell. Атакующие демонстрировали во многом похожие методы атак. Например, большинство хакеров запускают такие команды, как «masscan» для поиска открытых портов и «/etc/init.d/iptables stop» для отключения межсетевых экранов.

Многие злоумышленники запускают команды «free -m», «lspci grep VGA» и «cat/proc/cpuinfo», нацеленные на сбор информации об оборудовании жертвы.

Почти миллион запросов проверял комбинацию логина и пароля «admin/1234», указывая на чрезмерное использование данной комбинации учетных данных в IoT-устройствах.

Приманки HoneyShell и HoneyCamera были атакованы в основном для дальнейшего проведения DDoS-атак и часто также были заражены вариантом Mirai или криптомайнером. Заражение майнером чаще всего происходило на приманках под управлением Windows.

В случае с HoneyCamera исследователи намеренно создали уязвимость раскрытия учетных данных и заметили, что 29 атакующих эксплуатировали уязвимость вручную.

По словам экспертов, только в 13% случаев (314 112 уникальных сеансов) происходило хотя бы одно успешное выполнение команды внутри приманок. Таким образом, лишь некоторые преступники выполнили свой следующий шаг, а остальные (87%) пытались только найти правильную комбинацию логина и пароля».

похожие материалы

Стрелочка
Стрелочка
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737

Исследователи из Калифорнийского университета в Сан-Диего и Оберлинского колледжа разработали аппаратный имплант размером примерно с монету, который позволяет вмешиваться в работу авионики Boeing 737.

Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность
Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность

60% производственных предприятий по всему миру рассчитывают полностью перейти на цифровые технологии в течение ближайших двух лет — сегодня полностью цифровыми себя считают 9%.

В Екатеринбурге пройдёт AI Growth Days
В Екатеринбурге пройдёт AI Growth Days

С 27 по 29 августа в Екатеринбурге пройдёт AI Growth Days — конференция от Alto, которая уже шестой год объединяет объединяет на одной площадке заказчиков digital-услуг, рынок аутсорс-разработки и digital-агентства.

HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии
HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии

Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) проанализировали недавнюю активность APT-группы HoneyMyte и обнаружили обновлённый вариант бэкдора CoolClient.