
Вы когда-нибудь задумывались, что ваша IP-камера или новомодный "умный" чайник может в один прекрасный день начать атаковать крупные сайты по всему миру? Я тоже не задумывался, пока не прочитал, как в 2016 году рухнула половина интернета в США из-за ботнета Mirai. Тогда выяснилось, что главными солдатами этой войны стали обычные видеорегистраторы, роутеры и даже холодильники. С тех пор интернет вещей (IoT) стал самым желанным источником для создания ботнетов. И эта угроза только растёт.
Разберемся, почему IoT-устройства так уязвимы, как злоумышленники превращают их в DDoS-армию, какие рекордные атаки уже произошли и, главное, как защитить свою "умную" технику от вербовки в ботнет.
Интернет вещей (IoT - Internet of Things) - это сеть физических устройств, оснащённых датчиками, программным обеспечением и возможностью подключения к интернету, для обмена данными. Простыми словами: умные лампочки, розетки, камеры, роботы-пылесосы, холодильники, стиральные машины, детские няни, даже автомобили. Количество таких устройств уже исчисляется десятками миллиардов и продолжает расти.
Почему же IoT-устройства стали лакомой целью для киберпреступников? Причины банальны и печальны: многие из них имеют слабую защиту "из коробки". Заводские пароли (admin/admin, root/root), устаревшие прошивки, открытые порты (Telnet, SSH), отсутствие механизмов автоматического обновления безопасности. Производители часто экономят на безопасности в угоду стоимости и скорости вывода продукта на рынок. В результате злоумышленник может легко найти в интернете тысячи таких устройств, заразить их и добавить в свой ботнет.
В отличие от обычных компьютеров, IoT-устройства работают 24/7, у них стабильный IP-адрес (часто публичный, если пользователь не использует NAT или UPNP), и их владельцы редко замечают аномальную активность - вы ведь не проверяете, сколько трафика генерирует ваш холодильник? Это идеальные солдаты для DDoS-армии.
Процесс создания IoT-ботнета можно разбить на несколько этапов. Я опишу его на примере классического ботнета Mirai, исходный код которого был опубликован в 2016 году, что породило сотни вариаций.
Этап 1: Сканирование уязвимостей. Ботнет-операторы сканируют интернет в поиске устройств с открытыми портами 23 (Telnet) или 22 (SSH). Для этого используются специальные сканеры, часто на основе протокола SYN (полуоткрытое сканирование). Mirai использовала черные списки IP-адресов военных, правительственных и некоторых частных сетей, чтобы не сканировать их.
Этап 2: Брутфорс стандартных паролей. Найдя устройство с открытым портом, ботнет пытается авторизоваться по стандартному списку паролей. Список включает около 60 комбинаций: root, admin, default, password, 123456, а также пароли для конкретных моделей устройств (например, "7ujMko0admin" для некоторых камер). Огромное количество устройств по-прежнему имеют заводские пароли.
Этап 3: Загрузка вредоносного ПО. После успешной авторизации ботнет скачивает через wget или tftp вредоносный исполняемый файл, специально скомпилированный для архитектуры процессора устройства (MIPS, ARM, x86, PowerPC и др.). Mirai умела определять архитектуру и подгружала нужный бинарник. Затем файл запускается, и устройство становится "зомби", подключаясь к командному центру (C&C).
Этап 4: Управление и выполнение атак. Бот поддерживает постоянное соединение с C&C-сервером (обычно через протокол IRC или HTTP). Получив команду, он начинает генерировать атакующий трафик: UDP-флуд, SYN-флуд, HTTP-флуд, амплификационные атаки (DNS, NTP). При этом устройство продолжает работать, так как его производительности достаточно для участия в DDoS, и при этом вы не заметите замедления.
Современные ботнеты (например, AISURU/Kimwolf) используют более сложные методы: обфускацию кода, шифрованный C&C, домены, генерируемые алгоритмом (DGA), а также резидентские прокси-сети для маскировки.
Расскажу о нескольких наиболее ярких примерах, чтобы вы ощутили масштаб угрозы.
Mirai и атака на Dyn (2016). Это событие перевернуло представление о DDoS. В октябре 2016 года ботнет Mirai, состоящий из сотен тысяч IoT-устройств (в основном IP-камер и роутеров), провёл атаку на DNS-провайдера Dyn. В результате были недоступны Twitter, Netflix, Reddit, GitHub, PayPal и многие другие сервисы. Пиковая мощность атаки оценивалась в 1,2 Тбит/с. После этого исходный код Mirai был опубликован, что вызвало эпидемию подражаний.
Ботнет AISURU/Kimwolf (2025). В конце 2025 года аналитики Cloudflare зафиксировали всплеск гиперобъёмных атак, связанных с ботнетом AISURU/Kimwolf. Он заразил от 1 до 4 миллионов устройств, преимущественно Android TV, IP-камер и другой бытовой электроники. Пик атаки достиг 31,4 Тбит/с! Атака длилась всего 35 секунд, но этого хватило, чтобы временно парализовать несколько крупных европейских провайдеров. Примечательно, что операторы ботнета использовали резидентские прокси-сети (например, IPIDEA), чтобы скрыть истинную ботнет-активность под видом обычного пользовательского трафика.
Другие примеры: Ботнет Hajime (2017) - отличался более сложной архитектурой и даже пытался блокировать заражение другими ботнетами. Ботнет Torii (2018) - использовал зашифрованный C&C и маскировался под легитимные процессы. Сегодня такие ботнеты появляются ежемесячно, и их мощность только растёт.
Перечислю основные дыры, которые превращают вашу кофеварку в боевую единицу.
Открытые порты Telnet и SSH по умолчанию. Самая частая проблема. Производители оставляют доступ по Telnet (порт 23) или SSH (порт 22) с заводскими паролями. Многие пользователи их не меняют. Любой сканер найдёт такое устройство за пару минут.
Протокол UPnP (Universal Plug and Play). UPnP часто используется для автоматического перенаправления портов на маршрутизаторах. Он также открывает дыры в безопасности, позволяя вредоносному ПО перенаправить внешний трафик на внутреннее устройство. Злоумышленники могут использовать UPnP для получения доступа к устройству или использования его как прокси.
Слабые системные настройки. Многие IoT-устройства не имеют контроля целостности прошивки, используют общие секретные ключи для всех устройств одной модели, не обновляются автоматически и не имеют простого способа установить обновление вручную.
Уязвимости в веб-интерфейсах. Встроенный веб-сервер может иметь неисправленные уязвимости (например, инъекции команд, buffer overflow). Через них злоумышленник может выполнить код удалённо.
Отсутствие сегментации сети. В домашних сетях IoT-устройства часто находятся в одной подсети с компьютерами и телефонами. Если IoT-устройство взломано, злоумышленник получает доступ к другим устройствам в сети. Поэтому изоляция IoT-девайсов в отдельную VLAN - обязательная практика.
Большинство пользователей даже не догадываются, что их устройство участвует в атаках. Однако есть признаки, которые стоит проверить:
Повышенное энергопотребление. Если холодильник начал потреблять больше электричества, а розетка нагревается - возможно, она что-то вычисляет.
Замедление работы. Умная камера стала долго открывать видео или зависать. Это не всегда из-за плохого интернета.
Активность светодиодных индикаторов. Если индикатор передачи данных мигает даже когда устройство не используется - есть подозрение.
Необычный трафик. Самый точный способ - проверять исходящий трафик с IP-адреса вашей сети. В роутерах с прошивкой OpenWrt, DD-WRT или при использовании прозрачного прокси вы можете посмотреть, куда подключаются ваши устройства. Если они шлют UDP-пакеты на случайные IP по высоким портам - это нехорошо.
Для простых пользователей: можно установить мобильное приложение Fing, которое сканирует сеть на предмет неизвестных устройств и открытых портов. Также можно проверить список подключений через веб-интерфейс роутера.
Если вы не хотите, чтобы ваш робот-пылесос помогал взламывать Пентагон, выполните хотя бы несколько пунктов из этого списка.
Смените заводской пароль. Это золотое правило. При установке любого IoT-устройства зайдите в его настройки и задайте сложный пароль (12+ символов, цифры, буквы, спецсимволы). Не используйте один пароль для всех устройств.
Обновите прошивку. Перед началом использования проверьте наличие обновлений прошивки на сайте производителя. Настройте автоматическое обновление, если такая функция есть. Для старых устройств, которые больше не получают обновлений, лучше рассмотреть замену.
Отключите неиспользуемые сервисы. Если вы не пользуетесь доступом к устройству по Telnet или SSH, отключите их в настройках. Также отключите UPnP, если он не нужен. Закройте порты в роутере, которые не используются.
Изолируйте IoT-устройства в отдельную сеть (VLAN). Создайте в роутере отдельный VLAN (виртуальную локальную сеть) для всей умной техники. Настройте доступ из этой сети к интернету, но запретите доступ к основной домашней сети и обратно. Это ограничит распространение инфекции, если устройство взломают.
Используйте решения для мониторинга сети. Для домашнего пользования подойдут роутеры с функцией контроля трафика (например, с прошивкой OpenWrt). Вы можете настроить оповещения, если устройство начинает генерировать подозрительный объём исходящего трафика.
Для бизнеса и организаций обязательно использовать корпоративную систему обнаружения вторжений (IDS/IPS) и регулярно проводить сканирование портов.
Тенденция простая: количество IoT-устройств растёт экспоненциально, а уровень их безопасности, увы, нет. По прогнозам, к 2030 году количество IoT-девайсов достигнет 50 миллиардов. Производители продолжают экономить, и появление новых ботнетов - неизбежно.
Появятся новые типы атак, использующие специфику IoT: например, атаки на жизненно важную инфраструктуру (электросети, водоканалы) через умные счётчики. Уже сейчас есть уязвимости в промышленных IoT (IIoT) - SCADA-системы, контроллеры. В 2025 году исследователи показали атаку на умный кондиционер, который затем использовался для DDoS на соседнюю квартирную подстанцию.
Что делать? На уровне государства необходимо введение стандартов безопасности для IoT. Например, запрет на использование стандартных паролей, обязательные автоматические обновления, требование сертификации. В Европе уже действует схема Cybersecurity Labeling Scheme для IoT. В России подобные инициативы обсуждаются.
На уровне каждого пользователя - менять пароли, обновлять прошивки и изолировать устройства. Не покупайте дешёвые noname-устройства от неизвестных производителей. И помните: безопасность вашего "умного дома" - это ваша личная ответственность.
Интернет вещей дарит нам удобство и новые возможности, но он же создаёт огромные риски. Миллиарды слабо защищённых устройств уже сейчас являются основой для самых мощных DDoS-атак. Как владельцы, мы должны осознать, что наш "умный" чайник - это не просто гаджет, а потенциальный солдат в ботнете.
Защита IoT-экосистемы требует усилий от всех: производителей (выпускать более безопасные устройства и обновления), регуляторов (вводить обязательные стандарты) и самих пользователей (менять пароли, сегментировать сеть). Надеюсь, эта статья поможет вам сделать правильные шаги. И помните: когда следующий раз увидите новости о рекордной DDoS-атаке, знайте - возможно, где-то ваш роутер тоже трудился в поте лица, не спрашивая разрешения.
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.