All'interno del modello di business per le botnet

Le botnet sono reti oscure di computer controllati da attori nascosti e collegati a tutto ciò che non va sul web. Sono stati coinvolti in attacchi denial-of-service distribuiti, campagne di spamming, clic fraudolenti e frodi bancarie, solo per citare alcuni dei più cattivi tipi di criminalità informatica. Chiaramente qualcuno, da qualche parte, sta facendo fortuna architettando questo tipo di attività criminale.





Ma quanto denaro generano le botnet e qual è il modello di business che supporta questo tipo di attività?

Oggi riceviamo una sorta di risposta grazie al lavoro di C.G.J. Putman dell'Università di Twente nei Paesi Bassi e un paio di colleghi. Non sorprende che il motivo principale per l'uso delle botnet sia il guadagno economico, dicono mentre tracciano i costi e i flussi di entrate.

Una botnet è essenzialmente una rete di computer, smartphone o dispositivi intelligenti che possono essere controllati da un aggressore non autorizzato. La rete viene creata infettando ogni dispositivo con malware che comunica tramite protocolli standard basati sulla rete con il controller e gli altri dispositivi. Il controller può quindi manipolare i dispositivi all'interno della botnet in vari modi nefasti.



Naturalmente, la creazione di un tale sistema comporta costi considerevoli. Il primo è la ricerca e lo sviluppo necessari per trovare scappatoie nei sistemi operativi e poi per scrivere codice in grado di sfruttarle.

Questo è un compito altamente specializzato. Putnam e colleghi suggeriscono che la pianificazione e l'esecuzione di una botnet in grado di attaccare l'infrastruttura Internet su scala nazionale o internazionale richiederebbe un insieme significativo di esperti, inclusi analisti di vulnerabilità, sviluppatori di exploit, tester e manager, forse molte centinaia di loro nel caso di una botnet creata per attaccare gli Stati Uniti. Questo tipo di sistema richiederebbe circa due anni per essere pianificato ed eseguito.

Una volta che il malware è stato sviluppato, deve essere diffuso. È interessante notare che molti dei servizi richiesti possono essere acquistati facilmente online. Ad esempio, i potenziali master di botnet possono utilizzare i servizi di pagamento per installazione per configurare la rete. Questi possono essere acquistati sul dark web, con una tariffa fissa da 2 a 10 centesimi per dispositivo per l'installazione del malware.



Questo servizio probabilmente si basa su botnet esistenti, motivo per cui i computer che vengono infettati da un tipo di malware vengono spesso inondati da altri tipi.

Alcuni operatori di web hosting offrono anche un servizio a prova di proiettile, che è essenzialmente una forma di archiviazione dei dati senza domande che offre ai clienti un ampio margine di manovra su ciò che fanno. Sarebbe sicuramente utile per aspiranti botmaster.

Poi c'è il costo del mantenimento della rete una volta che è stata stabilita. Il malware verrà rimosso dai dispositivi a una certa velocità, forse perché al sistema operativo è stata applicata una patch o è stato rilasciato dell'anti-malware per combatterlo. Su dispositivi meno sofisticati come le fotocamere abilitate a Internet, il malware può essere rimosso riavviando.



Quindi il botmaster deve combattere questo logoramento reinfettando le macchine a una velocità simile. Potrebbe essere facile come controllare gli indirizzi IP e reinfettare quelli che non rispondono, nel caso di dispositivi semplici. Ma potrebbe essere significativamente più complesso se il malware richiede aggiornamenti del codice quando vengono rilasciate le patch.

Può essere costoso. I costi di reinfezione sono stati stimati in $ 0,0935 per dispositivo, affermano Putman e co.

Tutto ciò porta a una stima approssimativa del costo di creazione di una botnet su scala nazionale o internazionale. Per una botnet collegata a 10 milioni di dispositivi, Putnam e co quotano un costo nella regione di 16 milioni di dollari. Naturalmente, potrebbe essere significativamente inferiore per le reti più piccole.



Questo tipo di spesa sembra enorme, ma impallidisce rispetto ai premi offerti. Putman e co studiano quattro diversi modelli di business per vedere quante entrate potrebbe generare una botnet. Si tratta di attacchi denial-of-service distribuiti, pubblicità spam, frodi bancarie e click fraud.

Il team afferma che gli attacchi denial-of-service distribuiti utilizzando una rete di 30.000 bot possono generare circa $ 26.000 al mese. La pubblicità spam con 10.000 bot genera circa $ 300.000 al mese e le frodi bancarie con 30.000 bot possono generare oltre $ 18 milioni al mese. Ma l'impresa più redditizia è la frode sui clic, che genera ben oltre 20 milioni di dollari al mese di profitto.

Il botmaster può intraprendere questa attività direttamente o affittare la rete ad altri, che poi si prendono la parte del leone del profitto (e presumibilmente del rischio).

Sono cifre straordinarie. Le botnet sono chiaramente un'impresa estremamente redditizia per coloro che hanno successo.

Tuttavia, ci sono rischi significativi. Forse il più ovvio è il rischio di essere catturati e perseguiti. Molte, ma non tutte, le attività qui descritte sono illegali in molte parti del mondo.

D'altra parte, Putman e colleghi fanno riferimento ad almeno un'opera che suggerisce che le agenzie governative sono tra i clienti più importanti di questo tipo di reti. Quindi potrebbe non essere sempre nel migliore interesse di un paese abbattere le botnet.

C'è un altro problema. Quando le botnet funzionano bene, ovviamente guadagnano ingenti somme di denaro. Ma Putman e colleghi affermano che c'è qualche suggerimento che alcuni tipi di attività costino più di quanto si possa recuperare in termini di entrate. Gli attacchi denial-of-service distribuiti sono i meno redditizi e i costi di manutenzione di una botnet possono talvolta superare le entrate generate.

Quindi i botmaster non hanno tutto a modo loro. L'esecuzione di questo tipo di rete di malware potrebbe non comprare la felicità, ma può certamente pagare il tipo di sofferenza che la maggior parte delle persone preferirebbe.

Rif: arxiv.org/abs/1804.10848 : Modello di business di una botnet

nascondere