Onderzoeker bestrijdt Mirai-botnet met 'goedaardig' virus
Beveiligingsonderzoeker Jerry Gamblin heeft een worm ontwikkeld om het Mirai-botnet te bestrijden. Zijn software is in staat om kwetsbare apparaten te vinden en de standaard login-gegevens te wijzigen, zodat ze niet meer vatbaar zijn voor het virus die computers toevoegt aan het botnet.
Op zijn GitHub-pagina schrijft Gamblin dat zijn worm 'puur een academisch onderzoeksproject is en dient als een proof of concept'. Het is zijn bedoeling om aan te tonen dat het mogelijk is om een worm te ontwikkelen waarmee het aantal kwetsbare apparaten teruggebracht kan worden. Zijn worm zou niet gemaakt zijn om daadwerkelijk te worden ingezet, maar om te 'testen in een afgesloten onderzoeksomgeving'.
De onderzoeker baseerde zijn werk op de uitgelekte broncode van het Mirai-virus, dat het botnet van honderdduizenden op het internet aangesloten apparaten creëerde waarmee twee weken geleden een zware aanval op veelal Amerikaanse sites werd uitgevoerd. Gamblin noemt zijn software een 'nematode', een in de natuur voorkomende worm die in het Nederlands rondworm wordt genoemd.
In 2004 werd een soortgelijke 'goedaardige worm' gebruikt om de Blaster- en Santy-malware te bestrijden. Het probleem met een dergelijke worm is echter dat het inzetten ervan vaak niet legaal is. De Mirai-malware infecteert 'internet-of-things'-apparaten, zoals slimme thermostaten en lampen, die over slechte beveiliging beschikken, bijvoorbeeld door het gebruik van standaard- of voorgeprogrammeerde wachtwoorden. Onlangs bleek dat dit botnet in staat is om krachtige aanvallen uit te voeren, bijvoorbeeld op dns-provider Dyn.
De site The Atlantic voerde onlangs een test uit om te onderzoeken hoe snel een op het internet aangesloten apparaat het doelwit zou worden van malware. Het bleek dat er, op het apparaat dat ze als lokaas gebruikten, binnen ongeveer tien uur hackpogingen waren uitgevoerd vanaf driehonderd verschillende ip-adressen. In veel gevallen werd gepoogd om binnen te komen met standaardwachtwoorden, zoals 'root'. Daarnaast viel op dat veel logins gebruikmaakten van het wachtwoord 'xc3511', dat gebruikt wordt in producten van de Chinese fabrikant Xiongmai. Die startte onlangs een terugroepactie van bepaalde producten, omdat ze deel uitmaken van het Mirai-botnet.
Tweakers.net stelt technologie op de proef. Kijk op de technologiesite voor meer nieuws, reviews en prijsvergelijkingen.