Ваш роутер могут сдавать в аренду: как это заметить и что сделать
Ботнет Dysphoria растёт весь месяц, и живёт он ровно на тех устройствах, что стоят у людей дома: на роутерах, интернет-шлюзах и IP-камерах. В отчёте от 12 августа Shadowserver Foundation насчитал около 296 000 заражённых устройств против 200 000 в начале месяца. Внимания эта история заслуживает не размером, а второй работой, которую теперь выполняют эти коробки. Кроме участия в атаках их сдают в аренду как резидентные прокси: посторонние ходят по интернету через ваш домашний адрес, пока вы сидите рядом с роутером.
Как это заметить без специальных инструментов
Чужой человек на вашем адресе оставляет следы, которые видно прямо с дивана. Сайты начинают по нескольку раз в день просить доказать, что вы не робот. Google показывает страницу про «необычный трафик из вашей сети». Магазин или банк отказывает во входе из домашней сети, а сайты определяют вас в стране, где вы никогда не были. Отдача еле ползёт при нормальной загрузке, потому что ваш канал тянет чужой трафик наружу. Роутер греется или перезагружается сам, а его панель управления открывается медленно или просит пароль, которого вы не ставили.
Ни один из признаков по отдельности заражения не доказывает, у каждого есть и скучное объяснение. Но два-три сразу на устройстве, которое не обновляли годами, - достаточный повод потратить на него двадцать минут сегодня вечером.
Что сделать сегодня вечером
- Откройте панель управления роутера и смените пароль администратора. Не пароль от Wi-Fi, а именно от самой коробки. Заводские и повторно использованные пароли - главный способ, которым такие устройства забирают, а закрывается это бесплатно.
- Выключите удалённое управление. В настройках оно называется удалённый доступ, управление из WAN или облачное управление. Если вы не администрируете домашний роутер из кафе, снаружи до него не должно быть доступа ни у кого.
- Отключите Telnet и SSH, если они включены. На домашнем железе они почти никогда не нужны, а перебор паролей именно к ним - то, чем этот ботнет и разрастается.
- Поставьте обновление прошивки. На большинстве роутеров это одна кнопка в панели. Если производитель ничего не выпускал два-три года, считайте устройство просроченным, а не надёжным.
- Посмотрите проброс портов и записи UPnP. Всё, что создавали не вы, удалите. Если ни одному устройству дома входящий порт не нужен, выключите UPnP целиком.
- Проверьте список подключённых устройств. Названия, которые вы не можете опознать, стоит разобрать; на многих роутерах устройство блокируется в один клик, пока вы выясняете, что это.
- Если совпало сразу несколько признаков выше, сделайте сброс к заводским настройкам и настройте роутер заново. Это полчаса работы, зато уносит всё, что жило в конфигурации.
Две вещи, которые не помогают. Перезагрузка убирает часть заражений, живущих только в памяти, но она ничего не делает со слабым паролем и открытым портом управления, поэтому устройство забирают обратно за считанные часы. А приложение VPN на ноутбуке защищает трафик этого ноутбука; роутера оно не касается вообще - это отдельный компьютер со своей прошивкой и своим входом.
Камеры и умные устройства - половина посложнее
Камера - это маленький компьютер на Linux с сетевым подключением, и внимания ей достаётся куда меньше, чем телефону. Правила тут проще, чем для роутера. Не выдавайте камере прямой порт из интернета; если нужен удалённый просмотр, пользуйтесь приложением производителя, а не открытым портом. Меняйте заводской пароль на самом устройстве, а не только в приложении. Выносите камеры, розетки, телевизоры и пылесосы в гостевую сеть, чтобы устройство с брошенной прошивкой не видело ваш ноутбук, бэкапы и принтер.
И честно смотрите на возраст. Камера, переставшая получать обновления в 2020 году, от настроек безопасной не станет. Когда производитель ушёл, единственное настоящее лечение - замена, и дешёвое актуальное железо лучше дорогого брошенного.
Зачем вообще нужен ваш роутер
Затем, что ваш адрес выглядит обычным. Трафик из дата-центра любой сервис узнаёт и отклоняет без труда, а трафик с домашней линии в жилом квартале - нет. Поэтому доступ к захваченным домашним устройствам продают по часам, и поэтому же неприятности достаются вам: жалобы, блокировки и подозрения цепляются к адресу, а не к тому, кто платит за прокси. Оборудование, которое вам когда-то выдал провайдер и к которому вы больше не прикасались, для этого подходит идеально, а входным билетом обычно служит пароль, который никто не менял.
Всё перечисленное - не проект по безопасности. Это список дел на один вечер, и в отличие от большинства советов по защите он заканчивается измеримым результатом: количество входов в вашу домашнюю сеть падает с нескольких до почти нуля и держится так до покупки следующего устройства.