Tecnologia

Como botnets recrutam milhões de dispositivos domésticos em redes de ataque

Susan Hill
Adicione-nos no Google

<p A qualquer momento, segundo estimativas de pesquisadores, milhões de dispositivos conectados à internet estão recebendo instruções de alguém que não é seu proprietário. Não se trata de um sequestro visível: nada de pedido de resgate ou lentidão evidente. O dispositivo continua transmitindo vídeos, roteando tráfego e cumprindo sua função. Mas também passa a fazer outra coisa: encaminhar tráfego, testar senhas roubadas ou atacar um servidor do outro lado do mundo. O proprietário nunca receberá uma conta por nada disso.

A arquitetura por trás desse esquema é chamada de botnet: uma rede de máquinas comprometidas, cada uma delas um bot, todas obedecendo a uma camada central de comando conhecida como infraestrutura de comando e controle, ou C&C. Quem a opera é chamado de botmaster. A escala vai de alguns milhares de dispositivos a dezenas de milhões: a rede 911 S5, desmantelada pelas autoridades dos EUA em maio de 2024, administrou 28 milhões de endereços IP infectados ao longo de uma década.

Como os dispositivos são recrutados

A maioria dos dispositivos é comprometida por uma de duas vias. A primeira são credenciais fracas: roteadores, câmeras e gravadores de vídeo digital saem de fábrica com senhas padrão — “admin”, “1234” ou nenhuma senha. Ferramentas de varredura da internet conseguem identificar centenas de milhares de dispositivos com essas configurações ativas em menos de uma hora. A segunda via é a exploração de vulnerabilidades: falhas no firmware de equipamentos domésticos muitas vezes passam anos sem correção. A botnet Mozi se espalhou por mais de 1,5 milhão de dispositivos quase inteiramente por meio de falhas conhecidas de execução remota de código em roteadores e DVRs cujos proprietários nunca instalaram uma atualização. Uma vez comprometido, o dispositivo começa imediatamente a procurar a próxima vítima — e a infecção passa a se sustentar sozinha.

Três arquiteturas, três níveis de resiliência

O modelo de C&C mais simples é centralizado. As primeiras botnets usavam canais de IRC: o botmaster digitava um comando, e todos os bots conectados o executavam. As botnets centralizadas modernas usam HTTP ou HTTPS, com os dispositivos acessando um URL em intervalos regulares para verificar se há instruções. A arquitetura é fácil de montar e rápida de operar, mas tem um ponto fraco estrutural: um único ponto de falha. Pesquisadores de segurança e forças policiais desmantelaram centenas de botnets centralizadas ao apreender o servidor de C&C ou redirecionar seu domínio para um sumidouro inofensivo. Em poucas horas, toda a rede perde contato.

As botnets peer-to-peer foram projetadas para sobreviver a esse tipo de operação. Em uma arquitetura P2P, cada bot funciona tanto como cliente quanto como nó de retransmissão. O botmaster injeta um comando em qualquer ponto de entrada; ele se propaga pela rede como a informação circula em meio a uma multidão. Não há um único gargalo a ser interrompido. A botnet Mirai — que, em 2016, derrubou a provedora de DNS Dyn e tirou do ar Twitter, Netflix e Reddit em grande parte dos Estados Unidos e da Europa — combinava elementos de projetos centralizados e P2P. Suas sucessoras avançaram ainda mais em direção a estruturas totalmente P2P.

A terceira camada de resiliência é o algoritmo de geração de domínios, ou DGA. Em vez de se conectar a um endereço fixo de servidor, o malware equipado com DGA gera todos os dias, de forma algorítmica, milhares de nomes de domínio possíveis a partir de uma semente compartilhada conhecida apenas pelo botmaster. Bloquear um domínio não adianta: o bot tenta o próximo da sequência. Para derrubar uma botnet equipada com DGA, é preciso prever o algoritmo e registrar antecipadamente todos os domínios possíveis ou implementar filtros de DNS baseados em aprendizado de máquina, capazes de reconhecer a assinatura estatística dos nomes gerados por algoritmo.

O que uma botnet faz na prática

Botnets são uma infraestrutura colocada à disposição de quem paga. Seu uso mais comum é a negação de serviço distribuída: milhares de dispositivos são direcionados para inundar um servidor-alvo até que ele entre em colapso com o volume de tráfego. Em 2025, a rede Aisuru realizou um ataque que chegou a 31,4 terabits por segundo. No credential stuffing, pares de nomes de usuário e senhas roubados são testados em sites de bancos e comércio eletrônico a velocidades impossíveis para uma única máquina — uma técnica por trás de muitos dos sequestros de contas que viram notícia quando plataformas anunciam incidentes de segurança. Na mineração de criptomoedas, o poder de processamento de milhares de dispositivos é usado sem que o operador pague pela eletricidade. O aluguel de proxies é o uso mais ardiloso: a rede ASocks alugou 17 milhões de endereços IP infectados a clientes pagantes que precisavam de tráfego que parecesse vir de residências comuns, e não de centros de dados.

Operações para derrubar botnets acontecem, mas a reconstrução vem poucos meses depois. A economia do crime é favorável demais para que a aplicação da lei, por si só, reduza a ameaça. Recrutar um novo dispositivo custa quase nada: centenas de milhões de roteadores estão conectados à internet com credenciais padrão e firmware que os fabricantes deixaram de atualizar anos atrás. Os dispositivos mais vulneráveis não são servidores corporativos administrados por equipes de TI. São os equipamentos mais baratos, presentes em mais residências e deixados funcionando sem supervisão por mais tempo.

É possível reduzir a exposição individual. Trocar a senha padrão de qualquer roteador ou dispositivo inteligente antes de usá-lo pela primeira vez fecha a porta de entrada mais comum. Instalar atualizações de firmware quando disponíveis corrige as vulnerabilidades que o código de recrutamento das botnets foi desenvolvido para explorar. Desativar os recursos de gerenciamento remoto que não estão em uso reduz a superfície de ataque do dispositivo. Serviços de filtragem de DNS já incorporam a detecção, por aprendizado de máquina, de padrões de tráfego de DGA. Nada disso interrompe os operadores que já controlam a rede. Mas tira um dispositivo do conjunto de candidatos à próxima botnet.

Tags: , , , , ,

Adicione-nos no Google

Discussão

Há 0 comentários.