211service.com
Sporing af kriminelle datacentre
Ondsindet webindhold distribueres i stigende grad af professionelle kriminelle, som driver deres egen infrastruktur. Disse skurke driver hostingfirmaer, der bruges til at hoste skadelig kode og udstede kommandoer til kaprede computere. Ved et foredrag i denne uge kl Kilde Boston , en konference om computersikkerhed, beskrev en forsker taktikken, som et sådant ondsindet hostingfirma bruger for at undgå at blive lukket ned.
Mens spam og malware kan synes at være i uendeligt udbud online, spiller ondsindede hostingvirksomheder en afgørende rolle i at udbrede disse skadedyr, siger Alex Lanstein, en senior sikkerhedsforsker hos FireEye , et sikkerhedsfirma med base i Milpitas, CA. For eksempel peger han på nedlukningen i slutningen af 2008 af det ondsindede hostingfirma McColo. Da dette ene firma indstillede driften, stoppede mere end to tredjedele af spam på internettet.
Andre virksomheder er dog rejst for at overtage McColos plads. Lanstein peger især på en pulje af kompromitterede computere, eller botnet, kendt som Grum, som på visse højdepunkter sidste år var ansvarlig for 26 procent af verdens spam. Lanstein siger, at han sporede Grums operationer tilbage til en blok af internetprotokoladresser (IP) hostet af et enkelt firma i Ukraine kaldet SteepHost.
Lanstein fandt ud af, at IP-adresserne, der kommanderede Grum, var spredt over alle de adresser, der blev administreret af SteepHost, hvilket han mener indikerer, at virksomheden udelukkende opererer som et kriminelt datacenter.
Men det er langt fra nemt at tage et ondsindet hostingfirma ned. Lanstein siger, at han kontaktede de virksomheder, der leverer tjenester til SteepHost. De blokerede nogle af de ondsindede IP-adresser, der blev brugt af virksomheden, men Lanstein bemærker, at SteepHost reagerede ved at indgå kontrakt om en backup-forbindelse fra en anden udbyder. De ønskede ikke at blive lukket ned, og så fik de bedre transit, siger han. Det er frustrerende.
Selv når et ondsindet hostingfirma lukkes, er der intet, der forhindrer et andet i at rejse sig for at erstatte det. De onde er rigtig gode til at få IP-plads, siger Lanstein.
Problemet, siger han, er, at der ikke er mekanismer på plads til at tage IP-adresser væk fra dårlige aktører. Selv blokkene af IP-adresser ejet af McColo blev først returneret til puljen for et par måneder siden, da de ikke kunne konfiskeres, så længe ejerne forblev fuldt betalt for deres brug. Jeg kan forestille mig, hvorfor der mangler IP-adresser, siger Lanstein.
Ondsindede hostingfirmaer beskytter også nogle gange sig selv ved at gemme sig bag andre virksomheder. Tidligere i år blev en russisk internetudbyder ved navn Troyak taget offline, efter at det blev klart, at den leverede service til adskillige hostingfirmaer, der ydede kommando- og kontrolsupport til botnets.
Hos Source Boston, HD Moore, sikkerhedschef for et Boston-baseret computersikkerhedsfirma Hurtig 7 , holdt en hovedtale, hvor han påpegede, hvor overfyldt IP-adresserummet er ved at blive: 91 procent af det brugbare adresserum er allerede blevet tildelt.
Moore bemærkede, at et andet problem kunne dukke op som en bivirkning af bestræbelserne på at løse manglen. Efterfølgeren til det nuværende system, kendt som IPv6, ville åbne op for et stort antal tilgængelige IP-adresser. I det scenarie, sagde Moore, ville der være så meget ledig plads, at useriøse hostingfirmaer kunne få fat i store blokke af IP-adresser, som ville være sværere at spore.