ΑρχικήSecurityΤο L7 Botnet παραβίασε 5,76 εκατ. συσκευές για μαζικές επιθέσεις

Το L7 Botnet παραβίασε 5,76 εκατ. συσκευές για μαζικές επιθέσεις

Στις αρχές Μαρτίου 2025, ομάδες ασφαλείας παρατήρησαν για πρώτη φορά το L7 botnet DDoS, που στόχευε εφαρμογές web σε πολλούς τομείς.

L7 botnet DDoS

Το botnet, το οποίο επεκτάθηκε ραγδαία, ξεκινώντας από 1,33 εκατομμύρια παραβιασμένες συσκευές, χρησιμοποίησε HTTP GET floods για να εξαντλήσει τους πόρους των διακομιστών και να παρακάμψει τους παραδοσιακούς περιορισμούς ρυθμού. Μέχρι τα μέσα Μαΐου, η απειλή κλιμακώθηκε καθώς το botnet αυξήθηκε σε 4,6 εκατομμύρια κόμβους, αξιοποιώντας παραβιασμένες συσκευές IoT και κακώς ασφαλισμένα τελικά σημεία. Μέχρι τον Σεπτέμβριο, αυτό το εκτεταμένο δίκτυο είχε κινητοποιήσει 5,76 εκατομμύρια διευθύνσεις IP για μια συντονισμένη επίθεση σε έναν κυβερνητικό οργανισμό, δημιουργώντας δεκάδες εκατομμύρια αιτήματα ανά δευτερόλεπτο.

Οι αναλυτές της Qrator Labs σημείωσαν σημαντικές αλλαγές στη γεωγραφική κατανομή, με τη Βραζιλία, το Βιετνάμ και τις Ηνωμένες Πολιτείες να αναδεικνύονται ως κύριες πηγές κακόβουλης κίνησης.

Δείτε επίσης: Το ZynorRAT στοχεύει συστήματα Windows και Linux

Η πιο πρόσφατη επίθεση εξελίχθηκε σε δύο κύματα: μια αρχική έξαρση που εμπλέκει περίπου 2,8 εκατομμύρια συσκευές, ακολουθούμενη μία ώρα αργότερα από επιπλέον 3 εκατομμύρια κόμβους. Τα HTTP headers στο δεύτερο κύμα αποκάλυψαν τυχαίες συμβολοσειρές User-Agent που σχεδιάστηκαν για να αποφύγουν το απλό traffic filtering.

Οι ερευνητές της Qrator Labs εντόπισαν βασικές προσαρμογές στον μηχανισμό ελέγχου του botnet που διευκόλυναν την ταχεία κλιμάκωσή του. Το κακόβουλο λογισμικό επικοινωνεί μέσω κρυπτογραφημένων καναλιών με μια αποκεντρωμένη υποδομή εντολών και ελέγχου (C2), την οποία οι επιτιθέμενοι αλλάζουν συχνά για να αποφύγουν το blacklisting. Το Signature-based mitigation δυσκολεύτηκε να συμβαδίσει καθώς κάθε C2 endpoint ήταν ενεργό για λίγες μόνο ώρες πριν από το rotation.

Το L7 Botnet παραβίασε 5,76 εκατ. συσκευές για μαζικές επιθέσεις

DDoS L7 botnet: Μηχανισμός μόλυνσης και Persistence

Η μόλυνση βασίζεται κυρίως στο brute-force exploitation των προεπιλεγμένων διαπιστευτηρίων και των μη επιδιορθωμένων ευπαθειών σε firmware IoT συσκευών. Μόλις εισέλθει σε μια συσκευή, το κακόβουλο λογισμικό αναπτύσσει ένα ελαφρύ rootkit που συνδέεται με τις διεπαφές δικτύου και παρεμβαίνει στις ρουτίνες ενημέρωσης του firmware.

Αυτή η προσέγγιση εξασφαλίζει ότι τα κακόβουλα modules επαναφορτώνονται μετά από κάθε επανεκκίνηση του συστήματος, καθιστώντας αναποτελεσματική την απλή επανεκκίνηση ως μέθοδο αποκατάστασης. Το αόρατο rootkit επίσης καταστέλλει ύποπτες λίστες διεργασιών, περιπλέκοντας περαιτέρω την ανίχνευση και την αφαίρεση.

Δείτε επίσης: Docker malware στοχεύει εκτεθειμένα API

DDoS botnet

Το φαινόμενο του DDoS botnet L7 φανερώνει μια ανησυχητική κλιμάκωση στον χώρο των κυβερνοεπιθέσεων, καθώς συνδυάζει την ωμή ισχύ εκατομμυρίων παραβιασμένων συσκευών με τεχνικές που δυσκολεύουν την άμυνα. Το πιο ανησυχητικό στοιχείο δεν είναι μόνο το μέγεθός του, αλλά η ικανότητα του να εξελίσσεται συνεχώς και να αποφεύγει τα παραδοσιακά εργαλεία ανίχνευσης.

Η εκμετάλλευση ευάλωτων IoT συσκευών –από κάμερες ασφαλείας μέχρι οικιακούς routers – δείχνει πόσο εύθραυστο είναι το οικοσύστημα του «έξυπνου» διαδικτύου. Χιλιάδες προϊόντα κατασκευάζονται με ελάχιστη πρόνοια για ενημερώσεις ασφαλείας, αφήνοντας ανοιχτές πόρτες σε όσους γνωρίζουν πώς να τις εκμεταλλευτούν. Το L7 αποδεικνύει ότι δεν χρειάζεται προηγμένο κακόβουλο λογισμικό για να πετύχει μια καταστροφική επίθεση· αρκεί μια κρίσιμη μάζα παραμελημένων συσκευών.

Το L7 Botnet παραβίασε 5,76 εκατ. συσκευές για μαζικές επιθέσεις

Το πιο καινοτόμο στοιχείο του botnet είναι η χρήση αποκεντρωμένης υποδομής C2 με γρήγορο rotation. Αυτό σημαίνει ότι κάθε φορά που οι ομάδες ασφαλείας εντοπίζουν έναν server εντολών, οι επιτιθέμενοι ήδη έχουν μετακινηθεί σε άλλον. Το signature-based φιλτράρισμα, που στηρίζεται σε γνωστά μοτίβα κακόβουλης δραστηριότητας, δείχνει ανίσχυρο μπροστά σε τόσο δυναμικές τακτικές.

Δείτε επίσης: Ψεύτικες επεκτάσεις Madgicx Plus και SocialMetrics κλέβουν λογαριασμούς Meta

Από επιχειρησιακής πλευράς, η στρατηγική επίθεσης σε δύο κύματα –με εκατομμύρια συσκευές να ενεργοποιούνται διαδοχικά – λειτουργεί σαν παραπλάνηση, επιτρέποντας στους επιτιθέμενους να μετρήσουν την αντοχή της άμυνας πριν εξαπολύσουν το πιο σφοδρό κύμα. Είναι μια τακτική που θυμίζει περισσότερο στρατιωτικές επιχειρήσεις παρά απλό κυβερνοέγκλημα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η περίπτωση του L7 botnet είναι μια προειδοποίηση: χωρίς επενδύσεις στην ασφάλεια IoT και σε μηχανισμούς άμεσης απόκρισης, οι κρίσιμες υποδομές θα συνεχίσουν να βρίσκονται στο έλεος δικτύων-φαντασμάτων. Το μέλλον του κυβερνοχώρου θα καθοριστεί όχι από την ισχύ των επιθέσεων, αλλά από την ικανότητα να χτίσουμε συστήματα που μπορούν να αντέξουν και να προσαρμοστούν.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS