
Почему заводские пароли на IP-камерах - это бомба замедленного действия. История Mirai и практические советы по защите IoT-устройств в вашей сети.
Вы когда-нибудь задумывались, почему ваш дешёвый IP-домофон или камера видеонаблюдения продолжают работать годами, даже после того как вы про них забыли? А зря. В 2016 году именно такие устройства, разбросанные по всему миру, почти уничтожили интернет. Ботнет под названием Mirai (в переводе с японского "будущее") - не просто вирус, а целая армия из сотен тысяч "умных" гаджетов, которые по команде хакеров обрушили Twitter, Netflix, Reddit и пол-интернета.
В этой статье мы разберёмся, как работал Mirai, почему он стал настолько успешным, какие рекорды DDoS он установил, и что случилось после того, как его исходный код выложили в открытый доступ. Будет много технических деталей, немного страшных цифр и, конечно, полезные выводы. И да, если у вас до сих пор не сменён пароль на роутере - самое время это сделать.
Mirai - это ботнет, то есть сеть заражённых устройств, управляемая злоумышленниками через командный центр (C&C, Command & Control). Отличие Mirai от многих предшественников в том, что он нацелен не на компьютеры и серверы, а на устройства интернета вещей (IoT) - IP-камеры, видеорегистраторы, роутеры, приставки. И таких устройств в 2016 году уже были десятки миллионов по всему миру.
Авторами Mirai считаются трое молодых людей: Парас Джа (также известный как Anna-senpai), Джозиа Уайт (впоследствии арестован) и Далтон Норман. Их мотивы до конца не ясны - от хулиганства до желания заработать на DDoS-атаках. Но факт остаётся фактом: в конце сентября 2016 года пользователь под ником Anna-senpai выложил полный исходный код Mirai на хакерском форуме Hackforums. Мотивация? По его словам, "мир наконец должен увидеть, насколько уязвима безопасность IoT". Сказано - сделано. С этого момента Mirai стал "оружием массового поражения" в руках тысяч подражателей.
Название "Mirai" - отсылка к аниме "Mirai Nikki" (Будущий дневник), что добавляет истории долю поп-культурного налёта. Но ирония судьбы: будущее, которое предвещал этот ботнет, оказалось довольно мрачным.
Заражение происходило не через сложные эксплойты, а самым простым и надёжным способом: брутфорс (подбор паролей) через открытый порт Telnet (23 порт). Telnet - это древний протокол удалённого управления, который ещё в 1970-е считался стандартом.
Сканер Mirai, написанный на языке C (для скорости), в асинхронном режиме перебирал случайные IPv4-адреса и проверял, открыт ли 23 порт. Как только находил, запускал процесс логина. В коде была жёстко задана таблица из 62 пар логин-пароль. Классика: root/root, admin/admin, default/default, 123456, password, guest/guest, support/support. Самое смешное (и грустное), что подавляющее большинство устройств использовали именно эти комбинации. Производители просто копировали прошивки с одними и теми же учётными данными.
Если Mirai успешно логинился, он загружал на устройство свой бинарный файл (скомпилированный под разные архитектуры - MIPS, ARM, x86, PowerPC, SuperH и другие). Загрузка шла через wget или tftp. Затем вредонос менял пароль на устройстве, блокируя доступ настоящему владельцу, и прописывался в автозагрузку. В результате камера или роутер становились "зомби", готовыми выполнять команды своего хозяина.
Интересная деталь: Mirai умел определять, работает ли устройство в среде эмуляции (например, в honeypot-ловушке). Если заражение происходило на виртуальной машине с известными сигнатурами, бот самоуничтожался. Это усложняло исследователям анализ.
Заражённые устройства получали команды с командного сервера (C&C). Связь обычно происходила по протоколу IRC (Internet Relay Chat) - тоже древнему, но простому. Бот подключался к определённому каналу и ждал инструкций. Команды представляли собой строки с параметрами: тип атаки, цель, порт, длительность.
Mirai поддерживал десяток различных DDoS-методов, но самые популярные:
В арсенале также были HTTP-флуд (забивал веб-сервер запросами) и даже примитивный брутфорс для WordPress.
Но главной звёздой стала атака на Dyn - DNS-провайдера, обслуживающего крупнейшие сайты США. Об этом расскажу подробнее в следующей главе.
21 октября 2016 года началась атака, которую помнят все, кто тогда сидел в соцсетях. Примерно в 11:20 UTC пользователи восточного побережья США обнаружили, что Twitter не открывается, Netflix не грузится, Reddit выдает ошибку. Потом упали Airbnb, PayPal, Spotify, GitHub, Freshdesk. Причина: ботнет Mirai обрушил лавину трафика на серверы компании Dyn, которая предоставляла DNS-сервисы для этих гигантов.
Атака была организована в три волны. Первая началась около 11:10 UTC, пик - 1,2 Тбит/с. Dyn включили защиту, но через час волна повторилась с новой силой. Третья, самая мощная, ударила после полудня. Поскольку DNS - это "телефонная книга интернета", без него никто не мог найти нужный IP-адрес. Сайты физически работали, но до них нельзя было достучаться.
Удивительно, но атаку на Dyn осуществили всего несколько парней. Позднее ФБР арестовало трёх подозреваемых: Параса Джа (тому самому Anna-senpai), а также Джозию Уайта и Далтона Нормана. Оказалось, что они использовали Mirai не только для баловства, но и для вымогательства: атаковали Minecraft-серверы, требуя от администраторов платить за "защиту". Каждый такой "бизнес" приносил им до нескольких тысяч долларов в месяц.
Когда Anna-senpai выложил код на Hackforums, он написал: "У меня больше нет желания поддерживать ботнет. Возможно, кто-то сделает что-то полезное". Увы, полезного никто не сделал. Зато тысячи "ботанов" по всему миру взялись за компиляцию и модификацию Mirai.
Появились десятки форков: Masuta (повышенная живучесть), Satori (эксплуатировал уже не Telnet, а уязвимость в протоколе UPnP, порт 80), Okiru (нацелен на процессоры ARC), OMG (использовал кодированные команды для обхода детекта), PureMasuta и так далее. Каждый добавлял свои "улучшения": новые пароли, новые типы атак, стелс-техники.
Особенно опасным стал Satori. Он не просто сканировал Telnet, а атаковал устройства через уязвимость в протоколе UPnP, который был включён на многих роутерах для удобной проброски портов. Satori заразил сотни тысяч устройств за короткое время. Его авторы также были арестованы в 2018 году (один из них - 20-летний канадец).
Интересно, что сам исходный код Mirai был написан чисто и оптимизированно. Сканер портов использовал неблокирующий ввод-вывод и эпические таймауты, что позволяло ему проверять тысячи IP в секунду. Многие исследователи отмечали, что это один из самых грамотных ботнетов с инженерной точки зрения.
Давайте чуть глубже, для тех, кто не боится слова "стек". Mirai написан на C с использованием сокетов Berkeley. Основные компоненты:
Сканер: Асинхронный сканер TCP-соединений. Генерирует случайные IP-адреса (исключая зарезервированные диапазоны, IP военных и правительственных сетей). Поддерживает таблицу из 62 пар логин-пароль, зашифрованных на время выполнения, чтобы антивирусы не сработали по сигнатуре. При успешном логине загружает бинарник через HTTP или TFTP.
Бинарник: Эльф (ELF-файл) для соответствующей архитектуры. В процессе запуска убивает процессы, мешающие ему (другие ботнеты, антивирусы, SSH), а затем размножается через открытые Telnet-порты. Прописывает себя в crontab, /etc/init.d/ и т.д.
C&C (командный сервер): Бот подключается к IRC-серверу и ждёт команды. Команды передаются в виде приватов. Список поддерживаемых атак представлен структурой методов. Каждый метод имеет свои параметры (например, длительность атаки, целевой IP, порт, тип трафика).
Модуль защиты от отладки: Проверяет переменные окружения, наличие отладчика и виртуализации. При обнаружении завершается.
Некоторые версии Mirai умели сканировать и заражать устройства через SSH (порт 22), но это уже вариации. Оригинальный Mirai использовал только Telnet, потому что он чаще был открыт.
Уроки Mirai не прошли даром, но многие люди до сих пор не поменяли пароль на своём роутере. Вот что нужно сделать, чтобы ваш телевизор или камера не стали зомби:
Для бизнеса дополнительно: проводите аудит сети на открытые Telnet/SSH порты, внедрите системы обнаружения вторжений, мониторинг трафика на предмет аномалий.
Mirai изменил ландшафт кибербезопасности навсегда. Он показал, что количество дешёвых устройств, подключённых к интернету, является мощным оружием. Сегодня существуют ботнеты в миллионы устройств (например, AISURU/Kimwolf в 2025 году). Но что хуже, производители до сих пор продают камеры и роутеры с паролями по умолчанию. Законы, обязывающие менять пароли при первом входе, появились только в некоторых странах.
Следующее поколение Mirai уже использует машинное обучение для обхода защиты, умеет маскироваться под обычный трафик и даже эмулировать движения мыши. Противостоять этому могут только специализированные антибот-системы и постоянная бдительность.
В общем, мораль проста: если вы не хотите, чтобы ваш холодильник атаковал Пентагон, смените ему пароль. И не будьте как те 600 000 владельцев камер, которые этого не сделали.
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.