Mirai è una botnet che prende di mira i dispositivi Internet of Things (IoT) dal settembre 2016.
Ha inizialmente guadagnato notorietà con attacchi denial-of-service su diversi obiettivi di alto profilo, tra cui Krebs on Security, un blog gestito dal noto esperto e giornalista di sicurezza informatica Brian Krebs.

La botnet ha sfruttato la mancanza di sicurezza nei dispositivi IoT sotto forma di password deboli, utilizzandole per generare un traffico massiccio e sopraffare i servizi bersaglio.

mirai botnet

Gli sviluppatori di Mirai erano tre studenti universitari che hanno reso pubblico il codice sorgente del malware Mirai nel 2017, nel tentativo di dimostrare la loro volontà di abbandonare l’attività criminale. Tuttavia, ciò ha portato alla creazione di numerose varianti del malware, come Hajime e Sylveon, e a un afflusso di nuovi attori di minacce che li utilizzano nei loro attacchi.

Da allora, la botnet ha subito una continua evoluzione, acquisendo ulteriori capacità e sfruttando nuove vulnerabilità trovate in diversi dispositivi.
È stata impiegata in numerose campagne, diventando entro il 2022 una delle più grandi botnet. Secondo alcune stime, il malware Mirai è stato utilizzato per infettare oltre mezzo milione di prodotti IoT.

L’ascesa e la scalata di Mirai possono essere attribuite a una combinazione di fattori, tra cui la diffusione efficiente basata sulla scansione a livello globale di Internet e l’uso diffuso di password predefinite non sicure nei prodotti IoT.

Analisi del codice sorgente di Mirai

Mirai è un malware che infetta dispositivi IoT e li utilizza come piattaforma di lancio per attacchi DDoS. Il codice di comando e controllo (C&C) di Mirai è scritto in Go, mentre i bot sono programmati in C.

Come la maggior parte dei malware di questa categoria, Mirai è costruito per due scopi principali:

  • Localizzare e compromettere i dispositivi IoT per far crescere ulteriormente la botnet.
  • Lanciare attacchi DDoS basati sulle istruzioni ricevute dai server C&C remoti.

Per reclutare nuovi dispositivi, Mirai esegue scansioni su larga scala degli indirizzi IP, cercando dispositivi IoT con scarsa sicurezza che possono essere accessibili tramite credenziali di login facilmente indovinabili, spesso impostazioni di fabbrica come nome utente e password predefiniti (ad esempio, admin/admin).

Mirai utilizza una tecnica brute force per indovinare le password, nota come dictionary attack. Il suo modulo di attacco gli consente di lanciare attacchi HTTP flood e vari attacchi DDoS a livello di rete. Per gli attacchi a livello di rete, Mirai è capace di lanciare flood GRE IP e GRE ETH, nonché flood SYN e ACK, flood STOMP (Simple Text Oriented Message Protocol), flood DNS e attacchi flood UDP.

Uno degli aspetti più interessanti del codice di Mirai è una lista di indirizzi IP che i bot di Mirai evitano durante le loro scansioni IP.
Questa lista include il Servizio Postale degli Stati Uniti, il Dipartimento della Difesa, l’Internet Assigned Numbers Authority (IANA) e intervalli IP appartenenti a Hewlett-Packard e General Electric.

Questa lista offre uno spaccato interessante della mentalità degli autori del codice, mostrando una preoccupazione per evitare di attirare attenzione indesiderata. Tuttavia, il contenuto della lista appare piuttosto ingenuo, suggerendo che gli autori potrebbero non essere criminali informatici esperti, ma piuttosto individui con una conoscenza limitata della sicurezza informatica.

Un’altra caratteristica interessante di Mirai è il suo comportamento “territoriale”. Il malware contiene diversi script pensati per eliminare altri worm e trojan, impedendo tentativi di connessione remota ai dispositivi compromessi.

A differenza della maggior parte dei malware, come Remcos e NjRAT, Mirai non si diffonde tramite email di phishing o altri vettori di attacco comuni. Invece, Mirai, essendo una botnet, si propaga autonomamente. Questo approccio le permette di espandersi rapidamente e incrementare la propria potenza, consentendole di eseguire attacchi sempre più vasti e devastanti.

L’evoluzione di Mirai nel tempo

Mirai è stato rilevato per la prima volta nell’agosto 2016 e ha subito concentrato le sue scansioni principalmente su porte legate ai servizi, come Telnet (con 9 su 10 richieste dirette alla porta 23 e 1 su 10 alla porta 2323), per sfruttare accessi non adeguatamente protetti dai produttori dei dispositivi.

Durante il periodo agosto 2016 – febbraio 2017, il botnet Mirai ha infettato oltre 600.000 agenti, principalmente dispositivi IoT, con un tempo di raddoppio di soli 75 minuti. Da allora, sono stati registrati circa 15.000 attacchi DDoS associati a Mirai. Il 30 settembre 2016, il codice sorgente di Mirai è stato pubblicato per la prima volta, scatenando numerosi altri attacchi DDoS significativi, come quelli contro OVH (1 Tbps) e Dyn (che supporta servizi web ad alto traffico come Twitter, Spotify, Netflix, Reddit e GitHub).

Verso la fine del 2016, una variante di Mirai ha sfruttato una vulnerabilità nel Protocollo di Gestione WAN CPE (CWMP) implementato in router client di Deutsche Telekom, infettando circa un milione di utenti dopo essere stata contattata sulla porta TCP 7547.

Sebbene Telnet sia stato il principale bersaglio delle scansioni, altri botnet basati su Mirai hanno aggiunto nuove porte alla loro attività. Nel 2017, ad esempio, il botnet Brickerbot ha iniziato a esplorare anche le porte SSH (in particolare la porta 22), mentre la variante Repear ha concentrato l’attenzione su vulnerabilità note, spostandosi da Telnet a exploit basati su HTTP per dispositivi IoT.

A novembre 2017 è emersa la variante Satori, caratterizzata da un metodo di diffusione simile a un worm che mirava alle porte 37215 e 52869, sfruttando vulnerabilità notevoli come CVE-2014-8361 e CVE-2017-17215.

Negli anni successivi, nuove varianti di Mirai come:

  • Okiru (2018)
  • Masuta (2018)
  • Miori (2018)
  • Yowai (2019)

e altre hanno continuato a sfruttare nuove vulnerabilità e a prendere di mira diversi dispositivi e servizi, dal NAS ai router wireless TP-Link.

Nel 2021 è stata scoperta la variante ZHtrap, che trasforma i dispositivi compromessi in honeypot per facilitare ulteriori infezioni.
Infine, la variante Mirai V3G4, scoperta all’inizio del 2023, ha adottato un approccio di forza bruta per mirare a una vasta gamma di dispositivi attraverso multiple vulnerabilità.

Strategie di mitigazione per Mirai

Il Center for Internet Security (CIS) e la Cybersecurity and Infrastructure Security Agency (CISA) raccomandano alle organizzazioni di adottare le seguenti misure per limitare i danni causati da un potenziale attacco:

  1. Seguire i CIS Benchmarks: è consigliabile adottare le linee guida dei CIS Benchmarks per le migliori pratiche nella configurazione sicura di un sistema target.
  2. Segmentare la rete: assicurarsi che tutti i dispositivi IoT siano su una rete separata dai sistemi critici per le operazioni quotidiane.
  3. Aggiornare i dispositivi IoT: mantenere i dispositivi IoT sempre aggiornati riduce le possibilità di infezione.
  4. Utilizzare e mantenere software antivirus: il software antivirus riconosce e protegge i computer contro la maggior parte dei virus noti. È fondamentale mantenere il software antivirus aggiornato.
  5. Stabilire una politica ufficiale per le password: le password originali potrebbero essere state compromesse durante l’infezione, quindi è necessario cambiarle il prima possibile.
  6. Mantenere aggiornati i sistemi operativi e i software applicativi: installare le patch software impedisce agli attaccanti di sfruttare vulnerabilità note. Molti sistemi operativi offrono aggiornamenti automatici, che è consigliabile abilitare.
  7. Utilizzare strumenti anti-malware: utilizzare programmi legittimi che identificano e rimuovono il malware può aiutare a eliminare un’infezione.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati