Een botnet is een netwerk van besmette apparaten die op afstand worden aangestuurd door een cybercrimineel. Die apparaten kunnen computers zijn, maar ook routers, camera’s en andere IoT-apparaten. Het bijzondere is dat de eigenaar vaak niets merkt: het apparaat werkt “normaal”, terwijl het op de achtergrond opdrachten uitvoert voor de aanvaller.
Een botnet werkt via malware die een apparaat besmet. Zodra die malware actief is, maakt het apparaat verbinding met een command-and-control-server (C2-server). Dat is de centrale plek van waaruit de cybercrimineel alle besmette apparaten aanstuurt.
Elk besmet apparaat wordt een bot genoemd. Die bots wachten op instructies van de C2-server. Wanneer de aanvaller een opdracht geeft, voeren alle bots die tegelijk uit. Dat kan bijvoorbeeld het versturen van grote hoeveelheden netwerkverkeer zijn (bij een DDoS-aanval), het versturen van spam of het verzamelen van gegevens.
Omdat een botnet bestaat uit heel veel verschillende apparaten, verspreid over de hele wereld, is het lastig te blokkeren. Voor de eigenaar lijkt het apparaat vaak normaal te functioneren, terwijl het ondertussen meedoet aan criminele activiteiten op de achtergrond.
Het netwerk voordat er een aanval plaatsvindt
Het netwerk nadat er een aanval plaatsvindt
Een van de meest beruchte voorbeelden van een botnet is het Mirai-botnet, dat voor het eerst werd ontdekt in 2016.
Mirai is bijzonder omdat het zich niet richt op computers, maar op Internet of Things (IoT)-apparaten, zoals bewakingscamera’s, routers en digitale videorecorders. Deze apparaten zijn vaak minder goed beveiligd dan computers, waardoor ze een gemakkelijk doelwit zijn.
De hackers achter Mirai schreven een programma dat voortdurend het internet doorzocht naar deze kwetsbare apparaten. Wanneer het een onbeveiligd apparaat vond, logde het in met standaard gebruikersnamen en wachtwoorden, en infecteerde het apparaat vervolgens met de Mirai-malware. Hierdoor werd het apparaat onderdeel van het Mirai-botnet en kon het op afstand door de hackers worden gecontroleerd.
In oktober 2016 lanceerde het Mirai-botnet een van de grootste Distributed Denial of Service (DDoS) aanvallen in de geschiedenis. De aanval was gericht op het bedrijf Dyn (nu onderdeel van Oracle), een belangrijke DNS-provider, wat leidde tot wijdverspreide internetuitval in grote delen van de Verenigde Staten en Europa. Het verkeer van de aanval was zo omvangrijk dat het een aanzienlijk deel van het internet in deze gebieden verstoorde.
Het Mirai-botnet is een krachtig voorbeeld van hoe botnets kunnen worden gebruikt om aanzienlijke schade en verstoring te veroorzaken. Het benadrukt ook het belang van sterke beveiligingspraktijken, niet alleen voor computers, maar ook voor alle apparaten die op het internet zijn aangesloten.