Ses bots peuvent être des appareils personnels, des serveurs, des routeurs, des caméras, des charges de travail cloud ou d'autres équipements en réseau, souvent à l'insu de leurs propriétaires. Un mécanisme de command and control partagé distingue un botnet malveillant de l'informatique distribuée ordinaire.
Le contrôle peut être centralisé, hiérarchique, pair-à-pair ou distribué via des services en ligne légitimes. Les opérateurs peuvent changer d'infrastructure et émettre des tâches différentes dans le temps : attaques par déni de service distribué, spam, abus d'identifiants, relais, fraude, collecte de données ou diffusion de malware. Une même famille de malware peut alimenter plusieurs botnets opérés séparément.
Points clés
FormationLes appareils peuvent être recrutés via des services exploitables, des identifiants faibles ou réutilisés, des logiciels malveillants, une compromission de la chaîne d'approvisionnement ou des comptes cloud et d'hébergement non autorisés.
PreuvesDes rappels répétés (callbacks), des actions synchronisées, des protocoles de contrôle connus, du trafic pair-à-pair inattendu, des changements de configuration, du scan, du spam ou du trafic d'attaque peuvent soutenir l'identification lorsqu'ils sont corrélés à des preuves côté hôte.
Perturbation et récupérationBloquer ou détourner (sinkhole) l'infrastructure de contrôle peut réduire l'activité, mais les propriétaires doivent quand même éliminer l'accès malveillant, corriger le chemin d'entrée, renouveler les identifiants exposés et restaurer une configuration fiable.
Limite importanteUne adresse suspecte, un pic de trafic ou une correspondance de renseignement sur les menaces ne prouve pas qu'un appareil reste un bot actif. Les adresses partagées, l'infrastructure réattribuée, les listes périmées et le trafic usurpé ou réfléchi compliquent l'attribution et le comptage.