בוטנט מיראי (Mirai)

יסודות דיגיטליים

הגדרה

בוטנט מיראי הוא רשת-זדונית של מכשירי-אינטרנט-של-הדברים נגועים, שיצרו שלושה סטודנטים אמריקאים ב-2016 וניצלה סיסמאות-ברירת-מחדל חלשות; שימשה במתקפת-הענק על ספקית-ה-DNS Dyn באוקטובר אותה שנה.

שלושה סטודנטים אמריקאים ועסק-לוואי של DDoS-להשכרה

מיראי (Mirai) נכתבה ב-2016 בידי שלושה צעירים אמריקאים — פארס ג'הא (Paras Jha), סטודנט באוניברסיטת ראטגרס; יוסיה וייט (Josiah White); ודלטון נורמן (Dalton Norman) — שהפעילו יחד עסק בשם Protraf Solutions שמכר שירותי-הגנה מפני מתקפות-DDoS, בעוד הם עצמם היו אחראים, לפי כתב-האישום נגדם, לחלק ניכר מהמתקפות שמהן "הגנו" תמורת תשלום.

איך מיראי עובדת: סריקת-IoT ו-60+ סיסמאות ברירת-מחדל

הבוטנט סורק ברציפות את האינטרנט אחר מכשירי אינטרנט-של-הדברים מבוססי-לינוקס — בעיקר מצלמות-אבטחה ביתיות ונתבים — ומנסה להתחבר אליהם דרך פורטי-Telnet (23 או 2323) בעזרת טבלה של יותר מ-60 שילובי שם-משתמש/סיסמה נפוצים של יצרנים, שרבים מהבעלים מעולם לא טרחו לשנות. המכשיר הנגוע ממשיך לתפקד כרגיל, ונשאר נגוע עד לאיפוס-יצרן חוזר — אלא אם משנים גם את הסיסמה.

אוגוסט 2016: מי גילה את מיראי

קבוצת-החוקרים ההתנדבותית MalwareMustDie הייתה הראשונה שזיהתה וניתחה את התוכנה הזדונית, ופרסמה את ממצאיה ב-31 באוגוסט 2016 תחת השם "Linux/Mirai" — עוד לפני שהבוטנט הפך לידוע לציבור הרחב בעקבות מתקפות-הענק של ספטמבר-אוקטובר אותה שנה.

20 בספטמבר 2016: מתקפת-שיא נגד KrebsOnSecurity

ב-20 בספטמבר 2016 הוטחה במיראי מתקפת-DDoS בעוצמה של כ-620 גיגה-ביט-לשנייה נגד אתר-האבטחה KrebsOnSecurity, כנראה בנקמה על חשיפת-פעילותם של יוצרי-הבוטנט. חברת Akamai, שאירחה את האתר בהתנדבות, הפסיקה לספק לו הגנה בעקבות עלות-המתקפה, ו-Google Project Shield נאלצה לקחת את מקומה.

שחרור קוד-המקור, 30 בספטמבר 2016

ב-30 בספטמבר 2016 פרסם ג'הא, תחת הכינוי "Anna-senpai", את קוד-המקור המלא של מיראי בפורום Hack Forums — צעד שהקשה על חקירה שהתקרבה אליו, אך גם איפשר לתוקפים אחרים ברחבי העולם להשתמש בקוד ולבנות עליו. בהמשך צצו וריאציות נוספות, נגזרות מקוד-המקור החשוף: Satori, שניצלה פרצה בנתבי Huawei (דצמבר 2017); Okiru, שכיוונה למעבדי ARC (ינואר 2018); ו-Masuta, שניצלה פרצה בנתבי D-Link (ינואר 2018 גם היא).

21 באוקטובר 2016: מתקפת Dyn — שלושה גלים

שלושה שבועות אחרי שחרור קוד-המקור, ב-21 באוקטובר 2016, שימש בוטנט מבוסס-מיראי למתקפת-DDoS על ספקית-ה-DNS Dyn שהתפרשה בשלושה גלים לאורך היום (בין 11:10–13:20, 15:50–17:00 ו-20:00–22:10 UTC). לפי Dyn עצמה, הרושם הראשוני היה שהמתקפה הגיעה מ"עשרות מיליוני כתובות IP" — נתון שהתנפח בגלל "סופת-ניסיונות-חוזרים" (retry storm) של שרתי-DNS לגיטימיים שניסו שוב-ושוב לרענן את המטמון שלהם נוכח העומס; בהמשך תיקן סקוט הילטון, סגן-נשיא-בכיר במוצר ב-Dyn, את הרושם הזה, ואמד שמדובר בפועל ב"עד כ-100,000" מכשירים נגועים בלבד. המתקפה הפילה זמנית את הגישה לעשרות אתרים גדולים שהסתמכו על אותו ספק-DNS, ובהם טוויטר, נטפליקס, ספוטיפיי, גיטהאב, רדיט ו-PayPal.

מקור השם וזיהוי "Anna-senpai", ינואר 2017

השם "מיראי" מקורו באנימה היפנית "Mirai Nikki" ("יומן העתיד"), לפי הודאתו-שלו של "Anna-senpai" בפורום Hack Forums: "צפיתי מחדש ב-Mirai Nikki לאחרונה — זו הסיבה שקראתי לבוט שלי מיראי". בריאן קרבס, כתב-האבטחה שחקר את זהותו, זיהה את ג'הא כ-"Anna-senpai" משילוב ראיות: התאמה כמעט מלאה בין כישורי-התכנות שג'הא פירט בפרופיל-הלינקדאין שלו ובין הכישורים שרשם "Anna-senpai" ב-Hack Forums; דמיון בין קוד מיראי לקוד שפרסם ג'הא בעבר תחת הכינוי Dreadiscool ב-GitHub; ולבסוף, לפי דיווח, כשעימת אמאר זוברי (Ammar Zuberi) את ג'הא בחדרו-בפנימייה ושאל על מקור מיראי, "הוא חייך ואמר כן".

דצמבר 2017–2018: הודאה באשמה, מבחן ופיצוי

שלושת היוצרים חתמו על הודאות-באשמה ב-8 בדצמבר 2017, בעברה של קונספירציה להפרת חוק ה-CFAA האמריקאי; ההודאות נחשפו לציבור רק ב-13 בדצמבר 2017, עם ביטול צו-החיסיון על התיק. לפי משרד המשפטים האמריקאי, בשיאה מנתה מיראי "מאות-אלפי מכשירים נגועים" — הערכה כללית לשיא-הבוטנט, שונה מהמספרים הספציפיים ש-Dyn מסרה על מתקפת-אוקטובר. ג'הא ונורמן הודו באשמה נוספת ונפרדת: בין דצמבר 2016 לפברואר 2017 הדביקו למעלה מ-100,000 מכשירים — בעיקר נתבים ביתיים אמריקאיים — בבוטנט אחר, לצורכי הונאת-פרסום (click fraud), לא-קשור למתקפת Dyn. שלושתם נענשו ב-2018 בעונשים קלים יחסית — מבחן ושעות-עבודות-שירות, בלי מאסר בפועל — בתמורה לשיתוף-פעולה עם ה-FBI. ג'הא בלבד חויב בנוסף בפיצוי של כ-8.6 מיליון דולר ובשישה חודשי-מעצר-בית, בגין סדרת מתקפות נפרדות שביצע נגד רשת-המחשבים של אוניברסיטת ראטגרס.

שאלות נפוצות ❓

מי יצר את בוטנט מיראי, ולמה?

שלושה סטודנטים אמריקאים — פארס ג'הא, יוסיה וייט ודלטון נורמן — שהפעילו במקביל עסק לגיטימי-לכאורה של הגנה מפני DDoS, בעוד הם עצמם ביצעו חלק מהמתקפות שמהן "הגנו" תמורת תשלום.

אילו מכשירים מיראי מדביקה, ואיך?

בעיקר מכשירי אינטרנט-של-הדברים מבוססי-לינוקס — מצלמות-אבטחה ונתבים ביתיים — דרך ניחוש-סיסמאות-ברירת-מחדל שיצרנים קבעו מראש ורבים מהבעלים מעולם לא שינו.

מה הקשר בין מיראי למתקפת Dyn באוקטובר 2016?

בוטנט מבוסס-מיראי, שכלל לפי ניתוח Dyn עד כ-100,000 מכשירים נגועים, שימש למתקפת-DDoS ענקית על תשתית ה-DNS של Dyn ב-21 באוקטובר 2016 — מה שהפיל זמנית אתרים מוכרים כמו טוויטר ונטפליקס.

מה קרה ליוצרי מיראי בסוף?

הם הודו באשמה בדצמבר 2017 וקיבלו עונשי-מבחן קלים יחסית בתמורה לשיתוף-פעולה עם ה-FBI; רק ג'הא חויב בנוסף בפיצוי של 8.6 מיליון דולר ובמעצר-בית, בשל מתקפות נפרדות שביצע נגד אוניברסיטת ראטגרס.