تعطيل NetNut: عندما تتحول أجهزة المنزل إلى بنية تحتية للهجوم
ذكرت التقارير أن جوجل، ومكتب التحقيقات الفيدرالي، وشركاء لهم، قد عطلوا شبكة بروكسي سكنية مرتبطة بملايين الأجهزة المنزلية المخترقة، بما في ذلك التلفزيونات الذكية وصناديق البث.
الصورة الداعمة: نشاط بوت نت معروض عبر خريطة رقمية، ملف أدوبي ستوك #1918878182.
واحدة من أكبر الأخبار هذا الأسبوع هي تعطيل شبكة NetNut، وهي شبكة بروكسي سكنية قيل إنها كانت تمنح العملاء الوصول إلى حركة المرور الموجهة عبر ملايين الأجهزة المنزلية. قامت جوجل ومكتب التحقيقات الفيدرالي وشركاء الصناعة بتعطيل الوصول المرتبط بالأجهزة التي تعمل بنظام أندرويد المعرضة للاختراق، وأجهزة التلفاز الذكية، وصناديق البث. وقد أفادت SecurityWeek أن الشبكة كانت مدعومة بملايين الأجهزة ويستخدمها مجرمون إلكترونيون وفاعلون من الدول لإخفاء النشاط.
الوكيلات السكنية ليست جديدة، لكنها أصبحت محورًا متزايدًا للإساءة الحديثة. عندما يقوم المهاجمون بتمرير حركة المرور عبر اتصالات الإنترنت الحقيقية للمستهلكين، تبدو أنشطتهم أقل شبهاً بحركة المرور من مركز بيانات معروف وأكثر شبهاً بتصفح المنازل العادي. هذا يجعل من الصعب حظر الاحتيال، وتعبئة بيانات الاعتماد، والاستخراج، وهندسة الصيد الاحتيالي، واختراق الحسابات، والاستطلاع.
لماذا يريد المهاجمون الوكلاء السكنيون
أدوات الأمان غالبًا ما تقيم حركة المرور بناءً على السمعة. قد يتم حظر محاولة تسجيل الدخول من مزود سحابي مشبوه بسرعة. قد تمر محاولة تسجيل الدخول من اتصال واسع النطاق عادي في نفس منطقة الضحية عبر المزيد من الفحوصات.
هذا هو السبب في أن الوصول عبر الوكيل السكني ذو قيمة. فهو يمنح المهاجمين ثلاث مزايا:
- يخفي البنية التحتية الأصلية.
- يجعل الهجمات الآلية تبدو أكثر إنسانية.
- يحوّل اللوم وتقارير الإساءة نحو مالكي الأجهزة الأبرياء.
بالنسبة لمستخدمي المنازل، قد يظهر الجهاز بشكل طبيعي إلى حد كبير. قد تبدو الإنترنت أبطأ، وقد يسخن الجهاز، أو قد يرتبط عنوان IP المنزلي بالرسائل المزعجة أو بالمرور المشبوه. بالنسبة للمدافعين، التحدي هو أن المصدر الظاهر للهجوم قد يكون ضحية أيضًا.
مخاطر المؤسسة
هذه ليست قضية تخص المستهلك فقط. تعتمد فرق أمان المؤسسات بشكل كبير على سمعة عناوين بروتوكول الإنترنت، وفحوص السفر المستحيل، والتحكم في السرعة الجغرافية، واكتشاف ASN المشبوهة. شبكات البروكسي السكنية تضعف هذه الضوابط لأن حركة المرور تندمج مع الفضاء العادي للإنترنت الخاص بالمستهلكين.
هذا الأمر هو الأكثر أهمية لهجمات الهوية. يصبح من الصعب التفريق بين محاولات تخمين كلمة المرور، وحشو بيانات الاعتماد، وتسجيلات الدخول المزيفة، وإساءة استخدام الجلسات عن الوصول الشرعي عندما يكون عنوان IP المصدر شبكة منزلية حقيقية.
ما الذي يجب أن تفعله المنظمات
ينبغي للمدافعين أن يفترضوا أن سمعة عنوان الـ IP وحدها لم تعد كافية.
- ربط مخاطر تسجيل الدخول بوضع الجهاز، وسجل الجلسة، وسلوك المستخدم، وقوة المصادقة.
- راقب هجمات توزيع كلمات المرور ببطء وعلى نطاق واسع الموزعة عبر العديد من عناوين IP السكنية.
- اشترط المصادقة متعددة العوامل المقاومة للتصيد الاحتيالي للأدوار الحساسة.
- أطلق تنبيهات عند منح OAuth غير المعتاد، وأنماط الوصول المستحيلة، وبصمات الأجهزة الجديدة.
- بالنسبة للتطبيقات الموجهة للمستهلك، استخدم اكتشاف الروبوتات الذي يقيم السلوك، وليس عنوان IP فقط.
يجب على المستخدمين المنزليين إزالة شبكات VPN المجانية المشبوهة، والتطبيقات المحملة من مصادر خارجية، وبرامج صناديق البث غير المعروفة. يجب تحديث أجهزة التوجيه، وأجهزة التلفاز، وأجهزة أندرويد، ويجب تعطيل ميزات الوصول عن بعد غير المستخدمة.
ما يجب استخلاصه
تظهر قصة نتنات أن بنية الجرائم الإلكترونية تتحرك نحو الناس العاديين. يمكن لجهاز مخترق في غرفة المعيشة أن يصبح محورًا للهجمات ضد البنوك والحسابات السحابية والأنظمة الحكومية والتطبيقات المؤسسية.
بالنسبة للمدافعين، الدرس واضح: لا تخلط بين عنوان IP سكني يبدو نظيفًا ومستخدم موثوق.