Articulo de referencia

Botnet

Diagrama de la botnet Stacheldraht que muestra un ataque DDoS (Tenga en cuenta que este también es un ejemplo de un tipo de modelo cliente-servidor de una botnet). Una botnet es...

Diagrama de la botnet Stacheldraht que muestra un ataque DDoS (Tenga en cuenta que este también es un ejemplo de un tipo de modelo cliente-servidor de una botnet).

Una botnet es un grupo de dispositivos conectados a Internet , cada uno de los cuales ejecuta uno o más bots . Las botnets se pueden usar para realizar ataques de denegación de servicio distribuido (DDoS), robar datos, [ 1 ] enviar spam y permitir que el atacante acceda al dispositivo y su conexión. El propietario puede controlar la botnet mediante software de comando y control (C&C). [ 2 ] La palabra "botnet" es una combinación de las palabras " robot " y " red ". El término se suele usar con una connotación negativa o maliciosa.

Descripción general

Una botnet es una colección lógica de dispositivos conectados a Internet , como ordenadores, teléfonos inteligentes o dispositivos de Internet de las cosas (IoT), cuya seguridad ha sido vulnerada y cuyo control ha sido cedido a un tercero. Cada dispositivo comprometido, conocido como "bot", se crea cuando un dispositivo es infectado por software proveniente de una distribución de malware (software malicioso). El controlador de una botnet puede dirigir las actividades de estos ordenadores comprometidos a través de canales de comunicación formados por protocolos de red , como Internet Relay Chat ( IRC ) y el Protocolo de Transferencia de Hipertexto (HTTP). [ 3 ] [ 4 ]

Operar, construir o utilizar una botnet para acceder o controlar dispositivos sin la autorización de sus propietarios es ilegal en la mayoría de las jurisdicciones y se persigue habitualmente como piratería informática, fraude o delitos cibernéticos conexos . Las fuerzas del orden y particulares también utilizan herramientas legales para desmantelar botnets, pero estas operaciones plantean cuestiones legales y constitucionales independientes. [ 5 ] [ 6 ] [ 7 ]

Los ciberdelincuentes alquilan cada vez más las botnets como mercancías para diversos fines, [ 8 ] incluyendo servicios de booter/stresser .

Arquitectura

La arquitectura de las botnets ha evolucionado con el tiempo para evadir la detección y la interrupción. Tradicionalmente, los programas bot se construyen como clientes que se comunican a través de servidores existentes. Esto permite al administrador de la botnet ejercer todo el control desde una ubicación remota, lo que oculta el tráfico. [ 9 ] Muchas botnets recientes ahora dependen de redes peer-to-peer existentes para comunicarse. Estos programas bot P2P realizan las mismas acciones que el modelo cliente-servidor, pero no requieren un servidor central para comunicarse.

Modelo cliente-servidor

Una red basada en el modelo cliente-servidor , donde los clientes individuales solicitan servicios y recursos a servidores centralizados.

Las primeras botnets en Internet utilizaban un modelo cliente-servidor para llevar a cabo sus tareas. [ 10 ] Normalmente, estas botnets operan a través de redes de chat en retransmisión de Internet (IRC) , dominios o sitios web . Los clientes infectados acceden a una ubicación predeterminada y esperan comandos del servidor. El administrador de la botnet envía los comandos al servidor, que los retransmite a los clientes. Los clientes ejecutan los comandos e informan de los resultados al administrador de la botnet.

En el caso de las botnets de IRC , los clientes infectados se conectan a un servidor IRC infectado y se unen a un canal predesignado para el comando y control (C&C) por el administrador de la botnet. El administrador envía comandos al canal a través del servidor IRC. Cada cliente recibe los comandos y los ejecuta. Los clientes envían mensajes de vuelta al canal IRC con los resultados de sus acciones. [ 9 ]

De igual a igual

Una red peer-to-peer (P2P) en la que los nodos interconectados ("pares") comparten recursos entre sí sin el uso de un sistema administrativo centralizado.

En respuesta a los esfuerzos por detectar y desmantelar las botnets de IRC, los administradores de botnets han comenzado a desplegar malware en redes peer-to-peer . Estos bots pueden usar firmas digitales para que solo alguien con acceso a la clave privada pueda controlar la botnet, [ 11 ] como en Gameover ZeuS y la botnet ZeroAccess .

Las botnets más recientes operan completamente sobre redes P2P. En lugar de comunicarse con un servidor centralizado, las botnets P2P funcionan tanto como servidor de distribución de comandos como cliente que los recibe. [ 12 ] Esto evita tener un único punto de fallo, lo cual es un problema para las botnets centralizadas.

Para encontrar otras máquinas infectadas, los bots P2P sondean discretamente direcciones IP aleatorias hasta identificar otra máquina infectada. El bot contactado responde con información como su versión de software y una lista de bots conocidos. Si la versión de uno de los bots es inferior a la del otro, iniciará una transferencia de archivos para actualizarse. [ 11 ] De esta forma, cada bot aumenta su lista de máquinas infectadas y se actualiza comunicándose periódicamente con todos los bots conocidos.

Componentes principales

El creador de una botnet (conocido como " administrador de bots " o "maestro de bots") controla la botnet de forma remota. Esto se conoce como comando y control (C&C). El programa para la operación debe comunicarse a través de un canal encubierto con el cliente en la máquina de la víctima (computadora zombie).

Protocolos de control

IRC es un medio de comando y control (C&C) históricamente preferido debido a su protocolo de comunicación . Un administrador de bots crea un canal de IRC para que se unan los clientes infectados. Los mensajes enviados al canal se transmiten a todos los miembros. El administrador puede configurar el tema del canal para dar órdenes a la botnet. Por ejemplo, el mensaje :herder!herder@example.com TOPIC #channel DDoS www.victim.comdel administrador alerta a todos los clientes infectados que pertenecen al canal # para que inicien un ataque DDoS contra el sitio web www.victim.com. Una respuesta de ejemplo :bot1!bot1@compromised.net PRIVMSG #channel I am DDoSing www.victim.comde un cliente bot alerta al administrador de que ha comenzado el ataque. [ 11 ]

Algunas botnets implementan versiones personalizadas de protocolos conocidos. Las diferencias en la implementación pueden utilizarse para la detección de botnets. Por ejemplo, Mega-D utiliza una implementación ligeramente modificada del Protocolo Simple de Transferencia de Correo (SMTP) para probar su capacidad de enviar spam. Al desactivar el servidor SMTP de Mega-D, se inhabilita todo el conjunto de bots que dependen de dicho servidor. [ 13 ]

Computadora zombi

En informática , un ordenador zombi es un ordenador conectado a Internet que ha sido comprometido por un hacker , un virus informático o un troyano , y que puede utilizarse para realizar tareas maliciosas de forma remota. Las botnets de ordenadores zombi se utilizan a menudo para propagar correo basura y lanzar ataques de denegación de servicio (DDoS). La mayoría de los propietarios de ordenadores zombi desconocen que su sistema se está utilizando de esta manera. Debido a este desconocimiento, estos ordenadores se comparan metafóricamente con zombis . Un ataque DDoS coordinado por múltiples máquinas de una botnet también se asemeja a un ataque de horda zombi. [ 14 ]

El proceso de robar recursos informáticos como resultado de que un sistema se una a una "botnet" se conoce a veces como "scrumping". [ 15 ]

Mando y control

Los protocolos de comando y control (C&C) de las botnets se han implementado de diversas maneras, desde los enfoques tradicionales de IRC hasta versiones más sofisticadas.

Telnet

Las botnets Telnet utilizan un protocolo C&C sencillo en el que los bots se conectan al servidor de comando principal para alojar la botnet. Los bots se añaden a la botnet mediante un script de escaneo que se ejecuta en un servidor externo y escanea rangos de IP en busca de inicios de sesión predeterminados de servidores Telnet y SSH . Una vez que se encuentra un inicio de sesión, el servidor de escaneo puede infectarlo a través de SSH con malware, que envía una señal al servidor de control.

IRC

Las redes IRC utilizan métodos de comunicación sencillos y de bajo ancho de banda, lo que las convierte en el principal medio para alojar botnets. Suelen ser relativamente simples en su estructura y se han utilizado con éxito moderado para coordinar ataques DDoS y campañas de spam, permitiendo cambiar de canal continuamente para evitar su desconexión. Sin embargo, en algunos casos, el simple bloqueo de ciertas palabras clave ha demostrado ser eficaz para detener botnets basadas en IRC. El estándar RFC 1459 ( IRC ) es popular entre las botnets. El primer script conocido de control de botnets popular, "MaXiTE Bot", utilizaba el protocolo IRC XDCC para comandos de control privados.

Un problema con el uso de IRC es que cada cliente bot debe conocer el servidor, el puerto y el canal IRC para ser útil a la botnet. Las organizaciones antimalware pueden detectar y cerrar estos servidores y canales, deteniendo así el ataque de la botnet. Si esto sucede, los clientes siguen infectados, pero generalmente permanecen inactivos, ya que no tienen forma de recibir instrucciones. [ 11 ] Para mitigar este problema, una botnet puede constar de varios servidores o canales. Si uno de los servidores o canales se desactiva, la botnet simplemente cambia a otro. Aún es posible detectar e interrumpir servidores o canales adicionales de la botnet mediante el análisis del tráfico IRC. Un adversario de la botnet incluso podría llegar a conocer el esquema de control e imitar al administrador de la botnet emitiendo comandos correctamente. [ 16 ]

P2P

Dado que la mayoría de las botnets que utilizan redes y dominios IRC pueden ser desmanteladas con el tiempo, los hackers han optado por las botnets P2P con C&C para hacerlas más resistentes y a prueba de ser eliminadas.

Algunos también han utilizado el cifrado como una forma de proteger o bloquear la botnet para que no sea accedida por otros; la mayoría de las veces, cuando utilizan cifrado, se trata de criptografía de clave pública , lo que ha presentado desafíos tanto en su implementación como en su ruptura.

Dominios

Muchas grandes botnets tienden a usar dominios en lugar de IRC para su construcción (véanse las botnets Rustock y Srizbi ). Generalmente se alojan en servicios de hosting a prueba de balas . Este es uno de los primeros tipos de C&C. Un ordenador zombi accede a una página web o dominios especialmente diseñados que proporcionan la lista de comandos de control. La ventaja de usar páginas web o dominios como C&C es que una gran botnet puede controlarse y mantenerse eficazmente con código muy simple que se puede actualizar fácilmente.

Las desventajas de usar este método son que consume una cantidad considerable de ancho de banda a gran escala, y los dominios pueden ser rápidamente tomados por agencias gubernamentales con poco esfuerzo. Si los dominios que controlan las botnets no son tomados, también son objetivos fáciles para ataques de denegación de servicio .

El DNS de flujo rápido puede utilizarse para dificultar el seguimiento de los servidores de control, que pueden cambiar a diario. Los servidores de control también pueden saltar de un dominio DNS a otro, y se utilizan algoritmos de generación de dominios para crear nuevos nombres DNS para los servidores controladores.

Algunas botnets utilizan servicios de alojamiento DNS gratuitos como DynDns.org , No-IP.com y Afraid.org para redirigir un subdominio a un servidor IRC que aloja las bots. Si bien estos servicios DNS gratuitos no alojan ataques directamente, proporcionan puntos de referencia (a menudo integrados en el código ejecutable de la botnet). Eliminar dichos servicios puede paralizar por completo una botnet.

Otros

Llamar a sitios populares [ 17 ] como GitHub , [ 18 ] Twitter , [ 19 ] [ 20 ] Reddit , [ 21 ] Instagram , [ 22 ] el protocolo de mensajería instantánea de código abierto XMPP [ 23 ] y los servicios ocultos de Tor [ 24 ] son ​​formas populares de evitar el filtrado de salida para comunicarse con un servidor C&C. [ 25 ]

Construcción

Tradicional

Este ejemplo ilustra cómo se crea una botnet y cómo se utiliza para obtener beneficios maliciosos.

  1. Un pirata informático compra o crea un troyano y/o un kit de exploits y lo utiliza para comenzar a infectar las computadoras de los usuarios, cuya carga útil es una aplicación maliciosa: el bot .
  2. El bot ordena al ordenador infectado que se conecte a un servidor de comando y control (C&C) específico. (Esto permite al administrador del bot mantener un registro de cuántos bots están activos y en línea).
  3. El administrador del bot puede utilizar los bots para recopilar pulsaciones de teclas o para robar credenciales en línea mediante la captura de formularios, y puede alquilar la red de bots como servicio de ataques DDoS o spam, o vender las credenciales en línea para obtener ganancias.
  4. Dependiendo de la calidad y capacidad de los bots, el valor aumenta o disminuye.

Los bots más recientes pueden escanear automáticamente su entorno y propagarse utilizando vulnerabilidades y contraseñas débiles. En general, cuantas más vulnerabilidades pueda escanear y propagar un bot, más valioso se vuelve para la comunidad de controladores de botnets. [ 26 ]

Los ordenadores pueden ser incorporados a una botnet al ejecutar software malicioso. Esto se puede lograr engañando a los usuarios para que realicen una descarga automática , explotando vulnerabilidades del navegador web o induciéndolos a ejecutar un programa troyano , que puede provenir de un archivo adjunto de correo electrónico. Este malware suele instalar módulos que permiten al operador de la botnet controlar el ordenador. Tras la descarga, el software se comunica con el ordenador anfitrión mediante un paquete de reconexión . Al restablecerse la conexión, dependiendo de su programación, el troyano puede eliminarse a sí mismo o permanecer presente para actualizar y mantener los módulos.

Otros

En algunos casos, una botnet puede ser creada temporalmente por hacktivistas voluntarios , como con implementaciones del Cañón de Iones de Órbita Baja utilizado por miembros de 4chan durante el Proyecto Chanology en 2010. [ 27 ]

El Gran Cañón de China permite la modificación del tráfico legítimo de navegación web en las redes troncales de Internet hacia China para crear una gran botnet efímera para atacar grandes objetivos como GitHub en 2015. [ 28 ]

Usos comunes

  • Los ataques de denegación de servicio distribuidos son uno de los usos más comunes de las botnets, en los que múltiples sistemas envían tantas solicitudes como sea posible a un único ordenador o servicio de Internet, sobrecargándolo e impidiendo que atienda las solicitudes legítimas. Un ejemplo es un ataque al servidor de la víctima. El servidor de la víctima es bombardeado con solicitudes por los bots, que intentan conectarse a él, sobrecargándolo. Shuman Ghosemajumder, responsable de la lucha contra el fraude en Google, ha declarado que este tipo de ataques que provocan interrupciones en los principales sitios web seguirán ocurriendo con regularidad debido al uso de botnets como servicio. [ 29 ]
  • El spyware es un software que envía información a sus creadores sobre las actividades del usuario  , generalmente contraseñas, números de tarjetas de crédito y otra información que puede venderse en el mercado negro. Las máquinas comprometidas que se encuentran dentro de una red corporativa pueden ser más valiosas para el operador de la botnet, ya que a menudo pueden acceder a información corporativa confidencial. Varios ataques dirigidos contra grandes corporaciones tenían como objetivo robar información sensible, como la botnet Aurora. [ 30 ]
  • El correo basura consiste en mensajes de correo electrónico disfrazados de mensajes de personas, pero que en realidad son publicitarios, molestos o maliciosos. En 2005, se estimaba que entre el 50 % y el 80 % de todo el correo basura a nivel mundial era enviado por ordenadores zombi. [ 31 ] Esto permite a los remitentes de correo basura evitar ser detectados y, presumiblemente, reduce sus costes de ancho de banda , ya que los propietarios de los ordenadores zombi pagan por su propio ancho de banda.
  • El fraude de clics ocurre cuando la computadora del usuario visita sitios web sin su conocimiento para crear tráfico web falso con fines personales o comerciales. [ 32 ]
  • El fraude publicitario suele ser consecuencia de la actividad maliciosa de bots, según CHEQ, Ad Fraud 2019, The Economic Cost of Bad Actors on the Internet. [ 33 ] Entre los fines comerciales de los bots se incluyen los que utilizan los influencers para aumentar su supuesta popularidad y los que emplean los editores en línea para incrementar el número de clics que recibe un anuncio, lo que permite a los sitios web obtener mayores comisiones de los anunciantes.
  • Los ataques de relleno de credenciales utilizan botnets para iniciar sesión en muchas cuentas de usuario con contraseñas robadas, como en el ataque contra General Motors en 2022. [ 34 ]
  • La minería de Bitcoin se utilizó en algunas de las botnets más recientes, que incluyen la minería de Bitcoin como una característica para generar ganancias para el operador de la botnet. [ 35 ] [ 36 ]
  • La funcionalidad de autopropagación, que consiste en buscar instrucciones de comando y control (CNC) preconfiguradas que contengan dispositivos o redes objetivo para lograr una mayor infección, también se ha detectado en varias botnets. Algunas botnets utilizan esta función para automatizar sus infecciones.

teléfonos inteligentes

A partir de julio de 2009, surgieron capacidades similares de botnets para el creciente mercado de teléfonos inteligentes . Un ejemplo es el lanzamiento, en julio de 2009, del gusano de mensajes de texto Sexy Space, el primer gusano SMS con capacidad de botnet del mundo , que atacaba el sistema operativo Symbian de los teléfonos inteligentes Nokia . Más tarde ese mismo mes, el investigador Charlie Miller presentó una prueba de concepto de un gusano de mensajes de texto para iPhone en Black Hat Briefings . También en julio, los consumidores de los Emiratos Árabes Unidos fueron blanco del programa de software espía Etisalat BlackBerry . En la década de 2010, la comunidad de seguridad estaba dividida respecto al potencial real de las botnets móviles. Sin embargo, en una entrevista de agosto de 2009 con The New York Times , el consultor de ciberseguridad Michael Gregg resumió el problema de la siguiente manera: "Estamos en un punto con los teléfonos inteligentes similar al que estábamos con las computadoras de escritorio en los años 80". [ 37 ]

Mercado

La comunidad de controladores de botnets compite constantemente por quién tiene la mayor cantidad de bots, el mayor ancho de banda total y las máquinas infectadas de "alta calidad", como máquinas universitarias, corporativas e incluso gubernamentales. [ 38 ]

Aunque las botnets suelen recibir el nombre del malware que las creó, normalmente varias botnets utilizan el mismo malware, pero son operadas por diferentes entidades. [ 39 ]

Suplantación de identidad

Las botnets pueden utilizarse para muchas estafas electrónicas. Estas botnets pueden utilizarse para distribuir malware, como virus, y tomar el control del ordenador/software de un usuario común. [ 40 ] Al tomar el control del ordenador personal de alguien, obtienen acceso ilimitado a su información personal, incluidas contraseñas e información de inicio de sesión de cuentas. Esto se denomina phishing . El phishing consiste en obtener la información de inicio de sesión de las cuentas de la "víctima" mediante un enlace en el que la "víctima" hace clic y que se envía por correo electrónico o mensaje de texto. [ 41 ] Una encuesta realizada por Verizon reveló que alrededor de dos tercios de los casos de "espionaje" electrónico provienen del phishing. [ 42 ]

Contramedidas

La dispersión geográfica de las botnets implica que cada recluta debe ser identificado, acorralado y reparado individualmente, lo que limita los beneficios del filtrado .

Los expertos en seguridad informática han logrado destruir o subvertir redes de comando y control de malware, entre otros medios, mediante la toma de servidores o su desconexión de Internet, la denegación de acceso a dominios que el malware iba a utilizar para contactar con su infraestructura de C&C y, en algunos casos, la intrusión en la propia red de C&C. [ 43 ] [ 44 ] [ 45 ] En respuesta a esto, los operadores de C&C han recurrido a técnicas como la superposición de sus redes de C&C sobre otras infraestructuras benignas existentes, como IRC o Tor , el uso de sistemas de redes peer-to-peer que no dependen de servidores fijos y el uso de cifrado de clave pública para frustrar los intentos de intrusión o suplantación de identidad en la red. [ 46 ]

Norton AntiBot estaba dirigido a consumidores, pero la mayoría se dirige a empresas y/o proveedores de servicios de Internet (ISP). Las técnicas basadas en el host utilizan heurísticas para identificar comportamientos de bots que han eludido el software antivirus convencional . Los enfoques basados ​​en la red suelen utilizar las técnicas descritas anteriormente: desactivar servidores C&C, anular entradas DNS o desactivar completamente servidores IRC. BotHunter es un software, desarrollado con el apoyo de la Oficina de Investigación del Ejército de los EE. UU. , que detecta la actividad de botnets dentro de una red analizando el tráfico de red y comparándolo con patrones característicos de procesos maliciosos.

Investigadores de los Laboratorios Nacionales Sandia están analizando el comportamiento de las botnets ejecutando simultáneamente un millón de núcleos Linux —una escala similar a la de una botnet— como máquinas virtuales en un clúster de computadoras de alto rendimiento de 4480 nodos para emular una red muy grande, lo que les permite observar cómo funcionan las botnets y experimentar con formas de detenerlas. [ 47 ]

Detectar bots automatizados se vuelve más difícil a medida que los atacantes lanzan generaciones más nuevas y sofisticadas de bots. Por ejemplo, un ataque automatizado puede desplegar un gran ejército de bots y aplicar métodos de fuerza bruta con listas de nombres de usuario y contraseñas muy precisas para hackear cuentas. La idea es saturar los sitios con decenas de miles de solicitudes desde diferentes IP de todo el mundo, pero cada bot solo envía una solicitud cada 10 minutos aproximadamente, lo que puede resultar en más de 5 millones de intentos por día. [ 48 ] En estos casos, muchas herramientas intentan aprovechar la detección volumétrica, pero los ataques de bots automatizados ahora tienen formas de eludir los activadores de la detección volumétrica.

Una de las técnicas para detectar estos ataques de bots se conoce como "sistemas basados ​​en firmas", en los que el software intenta detectar patrones en el paquete de solicitud. Sin embargo, los ataques evolucionan constantemente, por lo que esta opción puede no ser viable cuando no se pueden discernir patrones entre miles de solicitudes. También existe el enfoque conductual para contrarrestar a los bots, que en última instancia busca distinguirlos de los humanos. Al identificar el comportamiento no humano y reconocer el comportamiento conocido de los bots, este proceso se puede aplicar a nivel de usuario, navegador y red.

El método más eficaz para combatir un virus mediante software ha sido utilizar programas trampa (honeypots ) para engañar al malware haciéndole creer que un sistema es vulnerable. Posteriormente, los archivos maliciosos se analizan con software forense.

El 15 de julio de 2014, el Subcomité de Delincuencia y Terrorismo del Comité [ 49 ] del Poder Judicial del Senado de los Estados Unidos celebró una audiencia sobre las amenazas que representan las botnets y los esfuerzos públicos y privados para interrumpirlas y desmantelarlas. [ 50 ]

El aumento de dispositivos IoT vulnerables ha conllevado un incremento de los ataques de botnets basados ​​en IoT. Para abordar este problema, se introdujo un novedoso método de detección de anomalías basado en la red para IoT, denominado N-BaIoT. Este método captura instantáneas del comportamiento de la red y emplea autoencoders profundos para identificar el tráfico anómalo procedente de dispositivos IoT comprometidos. El método se probó infectando nueve dispositivos IoT con las botnets Mirai y BASHLITE, demostrando su capacidad para detectar con precisión y rapidez los ataques originados en dispositivos IoT comprometidos dentro de una botnet. [ 51 ]

Además, comparar diferentes métodos para detectar botnets resulta muy útil para los investigadores. Les ayuda a ver qué tan bien funciona cada método en comparación con otros. Este tipo de comparación es buena porque permite a los investigadores evaluar los métodos de manera justa y encontrar formas de mejorarlos. [ 52 ]

Lista histórica de botnets

La primera botnet fue reconocida y expuesta por primera vez por EarthLink durante una demanda contra el conocido spammer Khan C. Smith [ 53 ] en 2001. La botnet fue construida con el propósito de enviar spam masivo y representaba casi el 25% de todo el spam en ese momento. [ 54 ]

Hacia 2006, para evitar ser detectados, algunos botnets redujeron su tamaño. [ 55 ]

La siguiente es una lista no exhaustiva de algunas botnets históricas.

  • Investigadores de la Universidad de California, Santa Bárbara, lograron desmantelar una red de bots seis veces menor de lo esperado. En algunos países, es común que los usuarios cambien su dirección IP varias veces al día. Los investigadores suelen estimar el tamaño de la red de bots basándose en el número de direcciones IP, lo que puede dar lugar a estimaciones inexactas. [ 83 ]

Véase también

Referencias

  1. "Thingbots: El futuro de las botnets en el Internet de las cosas" . Security Intelligence . 20 de febrero de 2016. Archivado del original el 7 de enero de 2023. Consultado el 28 de julio de 2017 .
  2. "botnet" . Archivado del original el 7 de enero de 2023. Consultado el 9 de junio de 2016 .
  3. Ramneek, Puri (8 de agosto de 2003). "Bots y Botnet: una visión general" . Instituto SANS . Archivado del original el 12 de julio de 2015. Recuperado el 12 de noviembre de 2013 .
  4. Putman, CGJ; Abhishta; Nieuwenhuis, LJM (marzo de 2018). «Modelo de negocio de una botnet». 26.ª Conferencia Internacional Euromicro de 2018 sobre Procesamiento Paralelo, Distribuido y Basado en Redes (PDP) . págs. 441–445 . arXiv : 1804.10848 . Bibcode : 2018arXiv180410848P . doi : 10.1109/PDP2018.2018.00077 . ISBN  978-1-5386-4975-6. S2CID 13756969 . 
  5. "Oficina de Asuntos Públicos | Procesamiento de la venta de botnets y software malicioso" . www.justice.gov . 18 de marzo de 2015. Consultado el 20 de octubre de 2025 .
  6. "Centro de Denuncias de Delitos en Internet (IC3) | Los dispositivos conectados a Internet en el hogar facilitan la actividad delictiva" . www.ic3.gov . Consultado el 20 de octubre de 2025 .
  7. "El FBI desmantela la mayor red de bots del mundo: la red de bots 911 S5" . www.cobalt.io . Consultado el 20 de octubre de 2025 .
  8. Danchev, Dancho (11 de octubre de 2013). "Ciberdelincuentes novatos ofrecen acceso comercial a cinco mini botnets" . Webroot . Archivado del original el 1 de julio de 2015. Recuperado el 28 de junio de 2015 .
  9. 1 2 Schiller, Craig A.; Binkley, Jim; Harley, David; Evron, Gadi; Bradley, Tony; Willems, Carsten; Cross, Michael (1 de enero de 2007). Botnets . Burlington, Virginia: Syngress. págs. 29–75 . doi : 10.1016/B978-159749135-8/50004-4 . ISBN  9781597491358.
  10. "Botnets: Definición, tipos y funcionamiento" . Crowdstrike . Archivado del original el 10 de enero de 2023. Consultado el 18 de abril de 2021 .
  11. 1 2 3 4 Heron, Simon (1 de abril de 2007). "Técnicas de comando y control de botnets". Seguridad de redes . 2007 (4): 13– 16. doi : 10.1016/S1353-4858(07)70045-4 .
  12. Wang, Ping (2010). «Botnets peer-to-peer» . En Stamp, Mark; Stavroulakis, Peter (eds.). Manual de seguridad de la información y las comunicaciones . Springer. ISBN 9783642041174Archivado del original el 22 de junio de 2024. Consultado el 28 de julio de 2016 .
  13. CY Cho, D. Babic, R. Shin y D. Song. Inferencia y análisis de modelos formales de protocolos de comando y control de botnets , Conferencia ACM de 2010 sobre seguridad informática y de comunicaciones.
  14. Teresa Dixon Murray (28 de septiembre de 2012). "Los bancos no pueden prevenir ciberataques como los que afectaron a PNC, Key y US Bank esta semana" . Cleveland.com. Archivado del original el 25 de julio de 2015. Consultado el 2 de septiembre de 2014 .
  15. Arntz, Pieter (30 de marzo de 2016). "Los hechos sobre las botnets" . Malwarebytes Labs . Archivado del original el 17 de julio de 2017. Recuperado el 27 de mayo de 2017 .
  16. Schiller, Craig A.; Binkley, Jim; Harley, David; Evron, Gadi; Bradley, Tony; Willems, Carsten; Cross, Michael (1 de enero de 2007). «Alternative Botnet C&Cs». Botnets . Burlington, Virginia: Syngress. págs. 77–95 . doi : 10.1016/B978-159749135-8/50005-6 . ISBN  978-159749135-8.
  17. Zeltser, Lenny. "Cuando los bots usan las redes sociales para dar órdenes y controlar" . zeltser.com . Archivado del original el 7 de octubre de 2017. Consultado el 27 de mayo de 2017 .
  18. Osborne, Charlie. "Hammertoss: Hackers rusos atacan la nube, Twitter y GitHub en la propagación de malware" . ZDNet . Archivado del original el 18 de febrero de 2017. Consultado el 7 de octubre de 2017 .
  19. Singel, Ryan (13 de agosto de 2009). "Los hackers usan Twitter para controlar la botnet" . Wired . Archivado del original el 7 de octubre de 2017. Recuperado el 27 de mayo de 2017 .
  20. "Se descubre la primera botnet de Android controlada por Twitter" . 24 de agosto de 2016. Archivado del original el 3 de julio de 2017. Consultado el 27 de mayo de 2017 .
  21. Gallagher, Sean (3 de octubre de 2014). "Una red de bots impulsada por Reddit infectó miles de Macs en todo el mundo" . Ars Technica . Archivado del original el 23 de abril de 2017. Recuperado el 27 de mayo de 2017 .
  22. Cimpanu, Catalin (6 de junio de 2017). "Hackers estatales rusos usan publicaciones de Britney Spears en Instagram para controlar malware" . Bleeping Computer . Archivado del original el 8 de junio de 2017. Recuperado el 8 de junio de 2017 .
  23. Dorais-Joncas, Alexis (30 de enero de 2013). "Un recorrido por Win32/Jabberbot. Un servidor de comando y control de mensajería instantánea" . Archivado del original el 2 de junio de 2017. Recuperado el 27 de mayo de 2017 .
  24. Constantin, Lucian (25 de julio de 2013). "Los ciberdelincuentes utilizan la red Tor para controlar sus botnets" . PC World . Archivado del original el 3 de agosto de 2017. Consultado el 27 de mayo de 2017 .
  25. "Guía de filtros de tráfico de botnets de Cisco ASA" . Archivado del original el 25 de mayo de 2017. Consultado el 27 de mayo de 2017 .
  26. Berinato, Scott (noviembre de 2006). "El ataque de los bots" . Wired . Archivado del original el 14 de julio de 2014.
  27. Norton, Quinn (1 de enero de 2012). "Anonymous 101 Part Deux: Morals Triumph Over Lulz" . Wired.com. Archivado del original el 2 de febrero de 2013. Recuperado el 22 de noviembre de 2013 .
  28. Peterson, Andrea (10 de abril de 2015). "China despliega una nueva arma para la censura en línea en forma de 'Gran Cañón'"" . The Washington Post . Archivado del original el 17 de abril de 2015 . Consultado el 10 de abril de 2015 .
  29. "He aquí por qué seguirán ocurriendo caídas masivas de sitios web" . Vox . 24 de octubre de 2016. Archivado del original el 10 de octubre de 2022. Consultado el 31 de julio de 2022 .
  30. "Operación Aurora : La estructura de mando" . Damballa.com. Archivado del original el 11 de junio de 2010. Consultado el 30 de julio de 2010 . 
  31. Tom Spring (20 de junio de 2005). "Spam Slayer: Eliminando PCs zombis que escupen spam" . PC World. Archivado del original el 16 de julio de 2017. Recuperado el 19 de diciembre de 2015 .
  32. Edwards, Jim (27 de noviembre de 2013). "Así es como se ve cuando una botnet de fraude de clics controla secretamente tu navegador web" . Archivado del original el 23 de julio de 2017. Recuperado el 27 de mayo de 2017 .
  33. FTC. "Bots de redes sociales y publicidad engañosa" (PDF) . Archivado (PDF) del original el 22 de junio de 2024. Consultado el 26 de julio de 2020 .
  34. Burt, Jeff. "Ataque de relleno de credenciales contra GM expone los datos de los propietarios de automóviles" . www.theregister.com . Archivado del original el 31 de julio de 2022. Consultado el 31 de julio de 2022 .
  35. Nichols, Shaun (24 de junio de 2014). "¿Tienes una botnet? ¿Piensas usarla para minar Bitcoin? No te molestes" . Archivado del original el 14 de septiembre de 2017. Recuperado el 27 de mayo de 2017 .
  36. "Minería de Bitcoin" . BitcoinMining.com. Archivado del original el 19 de abril de 2016. Consultado el 30 de abril de 2016 .{{cite web}}: CS1 maint: bot: estado de la URL original desconocido ( enlace )
  37. Furchgott, Roy (14 de agosto de 2009). "La amenaza del pirateo telefónico es baja, pero existe" . Blog de Gadgetwise . New York Times . Archivado del original el 16 de julio de 2017. Recuperado el 16 de julio de 2017 .
  38. "Caballo de Troya y Preguntas Frecuentes sobre Virus" . DSLReports. Archivado del original el 20 de octubre de 2012. Consultado el 7 de abril de 2011 .
  39. Relaciones de botnet de muchos a muchos Archivado el 4 de marzo de 2016 en Wayback Machine , Damballa , 8 de junio de 2009.
  40. "Usos de las botnets | El Proyecto Honeynet" . www.honeynet.org . Archivado del original el 20 de marzo de 2019. Consultado el 24 de marzo de 2019 .
  41. "¿Qué es el phishing? - Definición de WhatIs.com" . SearchSecurity . Archivado del original el 24 de marzo de 2019. Consultado el 24 de marzo de 2019 .
  42. Aguilar, Mario (14 de abril de 2015). "El número de personas que caen en correos electrónicos de phishing es asombroso" . Gizmodo . Archivado del original el 24 de marzo de 2019. Recuperado el 24 de marzo de 2019 .
  43. "Detección y desmantelamiento de la infraestructura de comando y control de botnets mediante perfiles de comportamiento e informantes de bots" . vhosts.eecs.umich.edu .
  44. "DISCLOSURE: Detección de servidores de comando y control de botnets mediante análisis de NetFlow a gran escala" (PDF) . Conferencia anual de aplicaciones de seguridad informática . ACM. Diciembre de 2012. Archivado (PDF) del original el 4 de marzo de 2016. Consultado el 16 de junio de 2017 .
  45. BotSniffer: Detección de canales de comando y control de botnets en el tráfico de red . Actas del 15.º Simposio Anual sobre Seguridad de Redes y Sistemas Distribuidos. 2008. CiteSeerX 10.1.1.110.8092 . 
  46. "IRCHelp.org – Privacidad en IRC" . www.irchelp.org . Archivado del original el 22 de junio de 2024. Consultado el 21 de noviembre de 2020 .
  47. "Investigadores descomprimen millones de núcleos Linux para ayudar en la investigación de botnets" . Noticias sobre seguridad informática y seguridad de redes. 12 de agosto de 2009. Consultado el 16 de agosto de 2024 .
  48. "Los ataques de botnets de fuerza bruta ahora eluden la detección volumétrica" . Dark Reading . DARKReading de Information Week . 19 de diciembre de 2016. Archivado del original el 14 de noviembre de 2017. Consultado el 14 de noviembre de 2017 .
  49. "Subcomité sobre Delincuencia y Terrorismo | Comité Judicial del Senado de los Estados Unidos" . www.judiciary.senate.gov . Archivado del original el 11 de diciembre de 2022. Consultado el 11 de diciembre de 2022 .
  50. Estados Unidos. Congreso. Senado. Comité Judicial. Subcomité de Delincuencia y Terrorismo (2018). Desmantelamiento de botnets: Esfuerzos públicos y privados para interrumpir y desmantelar redes cibercriminales: Audiencia ante el Subcomité de Delincuencia y Terrorismo del Comité Judicial, Senado de los Estados Unidos, Centésimo Decimotercer Congreso, Segunda Sesión, 15 de julio de 2014. Washington, DC: Oficina de Publicaciones del Gobierno de los Estados Unidos. Archivado del original el 22 de junio de 2024. Recuperado el 18 de noviembre de 2018 .
  51. Meidan, Yair (2018). "Detección de ataques de botnets de IoT basada en redes N-BaIoT mediante autoencoders profundos". IEEE Pervasive Computing . 17 (3): 12– 22. arXiv : 1805.03409 . Bibcode : 2018IPCom..17c..12M . doi : 10.1109/MPRV.2018.03367731 . S2CID 13677639 . 
  52. García, S.; Grill, M.; Stiborek, J.; Zunino, A. (1 de septiembre de 2014). "Una comparación empírica de métodos de detección de botnets" . Computers & Security . 45 : 100–123 . doi : 10.1016/j.cose.2014.05.011 . hdl : 11336/6772 . ISSN 0167-4048 . Archivado del original el 9 de diciembre de 2022. Recuperado el 8 de diciembre de 2023 . 
  53. Credeur, Mary. "Atlanta Business Chronicle, Redactora" . bizjournals.com. Archivado del original el 22 de marzo de 2019. Consultado el 22 de julio de 2002 .
  54. Mary Jane Credeur (22 de julio de 2002). "EarthLink gana demanda por 25 millones de dólares contra una empresa de correo basura" . Archivado del original el 23 de marzo de 2019. Consultado el 10 de diciembre de 2018 .
  55. Paulson, LD (abril de 2006). "Noticias breves: los hackers fortalecen las botnets maliciosas al reducirlas" ( PDF) . Computer . 39 (4): 17– 19. doi : 10.1109/MC.2006.136 . S2CID 10312905. Archivado (PDF) del original el 12 de noviembre de 2013. Recuperado el 12 de noviembre de 2013. El tamaño de las redes de bots alcanzó su punto máximo a mediados de 2004, con muchas utilizando más de 100.000 máquinas infectadas, según Mark Sunner, director de tecnología de MessageLabs. El tamaño promedio de una botnet es ahora de aproximadamente 20.000 computadoras, dijo. 
  56. 1 2 Cuevas, Alejandro (18 de febrero de 2015). "Botnets: Zombies, Spam y Ataques" . Archivado del original el 12 de junio de 2015.
  57. Ogu, Emmanuel C.; Ojesanmi, Olusegun A.; Awodele, Oludele; Kuyoro, 'Shade (2019). "Una circunspección de las botnets: el panorama actual de amenazas y lo que sabemos hasta ahora" . Information . 10 (11): 337. doi : 10.3390/info10110337 .
  58. Chuck Miller (5 de mayo de 2009). "Investigadores secuestran el control de la red de bots Torpig" . SC Magazine US. Archivado del original el 24 de diciembre de 2007. Consultado el 7 de noviembre de 2011 .
  59. "La red del gusano Storm se reduce a aproximadamente una décima parte de su tamaño anterior" . Tech.Blorge.Com. 21 de octubre de 2007. Archivado del original el 24 de diciembre de 2007. Consultado el 30 de julio de 2010 .
  60. Chuck Miller (25 de julio de 2008). "La red de bots Rustock vuelve a enviar spam" . Revista SC EE. UU. Archivado del original el 4 de abril de 2016. Consultado el 30 de julio de 2010 .
  61. Stewart, Joe (13 de enero de 2009). "Botnets de spam a vigilar en 2009" . Secureworks.com . SecureWorks. Archivado del original el 5 de marzo de 2016. Recuperado el 9 de marzo de 2016 .
  62. "Botnet Pushdo : nuevos ataques DDoS a importantes sitios web — Harry Waldron — Seguridad informática" . Msmvps.com. 2 de febrero de 2010. Archivado del original el 16 de agosto de 2010. Consultado el 30 de julio de 2010 .   
  63. "Adolescente neozelandés acusado de controlar una red de bots de 1,3 millones de ordenadores" . The H Security. 30 de noviembre de 2007. Archivado del original el 8 de marzo de 2013. Consultado el 12 de noviembre de 2011 .
  64. "Tecnología | El spam aumenta tras un breve respiro" . BBC News . 26 de noviembre de 2008. Archivado del original el 22 de mayo de 2010. Consultado el 24 de abril de 2010 .
  65. "Sality: Historia de una red viral entre pares" (PDF) . Symantec. 3 de agosto de 2011. Archivado del original (PDF) el 24 de septiembre de 2015. Consultado el 12 de enero de 2012 .
  66. "Cómo el FBI y la policía desmantelaron una enorme red de bots" . theregister.co.uk. Archivado del original el 5 de marzo de 2010. Consultado el 3 de marzo de 2010 .
  67. "Nueva botnet masiva, dos veces más grande que Storm — Security/Perimeter" . Dark Reading . DarkReading. 7 de abril de 2008. Archivado del original el 11 de junio de 2016. Recuperado el 30 de julio de 2010 . 
  68. "Calculando el tamaño del brote de Downadup — Blog de F-Secure : Noticias del laboratorio" . F-secure.com. 16 de enero de 2009. Archivado del original el 23 de mayo de 2016. Consultado el 24 de abril de 2010 .  
  69. "La red de bots Waledac fue 'diezmada' por la operación de Microsoft" . The Register. 16 de marzo de 2010. Archivado del original el 18 de abril de 2011. Consultado el 23 de abril de 2011 .
  70. 1 2 3 4 Gregg Keizer (9 de abril de 2008). "Las principales botnets controlan 1 millón de computadoras secuestradas" . Computerworld. Archivado del original el 13 de agosto de 2014. Recuperado el 23 de abril de 2011 .
  71. "Botnet incita a soldados zombis a sitios web deficientes" . The Register. 14 de mayo de 2008. Archivado del original el 11 de mayo de 2011. Consultado el 23 de abril de 2011 .
  72. "Infosecurity (Reino Unido) - BredoLab desmanteló una botnet vinculada con Spamit.com" . .canada.com. Archivado del original el 11 de mayo de 2011. Recuperado el 10 de noviembre de 2011 .
  73. "Investigación: Las pequeñas botnets caseras son frecuentes en las redes empresariales" . ZDNet. Archivado del original el 11 de mayo de 2011. Consultado el 30 de julio de 2010 .
  74. Warner, Gary (2 de diciembre de 2010). "Oleg Nikolaenko, el creador del bot Mega-D, será juzgado" . Cibercrimen y condena. Archivado del original el 7 de enero de 2016. Recuperado el 6 de diciembre de 2010 .
  75. Kirk, Jeremy (16 de agosto de 2012). "Spamhaus declara muerta la botnet Grum, pero Festi resurge" . PC World . Archivado del original el 1 de julio de 2015. Recuperado el 11 de marzo de 2016 .
  76. «Cómo detectar y borrar el rootkit TDL4 (TDSS/Alureon)» . kasperskytienda.es. 3 de julio de 2011. Archivado desde el original el 14 de marzo de 2016 . Consultado el 11 de julio de 2011 .
  77. "Las 10 botnets más buscadas de Estados Unidos" . Networkworld.com. 22 de julio de 2009. Archivado del original el 22 de junio de 2024. Consultado el 10 de noviembre de 2011 .
  78. "Operación policial de la UE desmantela red informática maliciosa" . phys.org . Archivado del original el 7 de octubre de 2019. Consultado el 7 de octubre de 2019 .
  79. "Descubierto: Botnet que cuesta a los anunciantes de display más de seis millones de dólares al mes" . Spider.io. 19 de marzo de 2013. Archivado del original el 9 de julio de 2017. Consultado el 21 de marzo de 2013 .
  80. "Esta pequeña red de bots está lanzando los ataques DDoS más potentes hasta la fecha" . ZDNet . Archivado del original el 31 de julio de 2022. Consultado el 31 de julio de 2022 .
  81. McMillan, Robert. "Acusan a un hombre de Oregón de operar una de las 'botnets' de ataque más poderosas jamás vistas" . MSN.com . Consultado el 21 de agosto de 2025 .
  82. Fadilpašić, Sead (30 de enero de 2026). "Se ha detectado el mayor ataque DDoS de la historia, pero afortunadamente probablemente apenas lo notaste" . TechRadar Pro . Recuperado el 9 de febrero de 2026. La mayoría de los ataques de Aisuru suelen durar entre uno y dos minutos y alcanzan picos de entre 1 y 5 Tbps. La mayoría (94 %) se situó entre 1 y 5 mil millones de paquetes por segundo. Aisuru es actualmente una de las botnets más grandes y peligrosas que existen, con cientos de miles de routers domésticos, cámaras inteligentes, sistemas DVR y otros dispositivos de consumo.
  83. Espiner, Tom (8 de marzo de 2011). "El tamaño de la botnet podría estar exagerado, dice Enisa | Security Threats" . Zdnet.com. Archivado del original el 23 de octubre de 2012. Recuperado el 10 de noviembre de 2011 .
  • El Proyecto Honeynet y la Alianza de Investigación : "Conoce a tu enemigo: Seguimiento de botnets"
  • La Fundación Shadowserver : un grupo de vigilancia de seguridad compuesto íntegramente por voluntarios que recopila, rastrea e informa sobre malware, actividad de botnets y fraude electrónico.
  • EWeek.com – "¿Está ya perdida la batalla contra las botnets?"
  • Desmantelamiento de una red de bots: "El cerebro del malware SpyEye se declara culpable" , FBI