Je zou je kunnen voorstellen dat de persoon achter je gecompromitteerde laptop een figuur met een kap in een kelder is, die in realtime complexe exploits codeert. De waarheid is veel saaier en in sommige opzichten gevaarlijker. De meeste mensen die computers infecteren, beschikken niet over de codeervaardigheden om vanaf het begin malware te schrijven. Het zijn wat onderzoekers ‘scriptkiddies’ noemen. Ze gebruiken kant-en-klare, vaak primitieve tools om zwakke punten in een besturingssysteem te misbruiken. De code is slordig. De aanpak is ham-handed. Maar het werkt. Het verandert je machine in een zombie.
Het leveringsmechanisme
Om die zombiesoftware op uw machine te krijgen, moet de aanvaller deze afleveren. Ze hebben geen directe lijn naar je kernel nodig. Ze hoeven alleen maar te klikken.
E-mail blijft een primaire vector. Dat geldt ook voor peer-to-peer-netwerken. Zelfs gewone websites zijn eerlijk spel. De truc is vermomming. Het bestand ziet er niet uit als een uitvoerbaar bestand (.exe) of een script. Het ziet eruit als een JPEG. Of een MPEG-video. Of een pdf-bestand. Je denkt dat je een foto opent. Jij klikt. Er gebeurt niets.
Soms is het bedrog nog eenvoudiger. Heeft u ooit een pop-upadvertentie gezien met een grote, opvallende knop ‘Nee, bedankt’? Je klikt erop om de ergernis weg te nemen. Die knop is een lokvogel. Als u erop klikt, wordt de advertentie niet gesloten. Het activeert de download.
Zodra de gebruiker het programma activeert, is de schade al aangericht. De malware hecht zich aan de initialisatievolgorde van het besturingssysteem. Het overleeft opnieuw opstarten. Het verbergt zich in het volle zicht.
Waarom detectie mislukt
De gemiddelde gebruiker merkt dit zelden. Sommige mensen worden achterdochtig als een bestand niets doet. Ze voeren virusscans uit. Ze vangen het. Maar de meeste gebruikers zien een kapot bestand en gaan verder. Ze denken dat ze een corrupte afbeelding hebben gedownload. Ze verwijderen het. Ze weten nooit dat hun machine al is gecompromitteerd.
De malware maakt niet altijd verbinding met hetzelfde systeemsegment. Deze variabiliteit maakt detectie lastig. De aanvaller hoeft geen genie te zijn. Ze moeten gewoon onder de radar blijven. Als je merkt dat er iets mis is, verliezen ze een bot. En bots zijn de valuta van het botnet.
Het Botnet-ecosysteem
Zodra de computer is geïnfecteerd, heeft de cracker vrij spel. Het programma kan specifieke taken op een bepaald tijdstip uitvoeren. Of het biedt directe, realtime controle over uw internetactiviteit. Veel van deze handelingen verlopen via Internet Relay Chat (IRC). Ja, het ouderwetse chatprotocol.
Er zijn hele communities op IRC waar deze aanvallers elkaar helpen. Ze delen gereedschap. Ze bieden advies. En ja, ze proberen soms elkaars botnets te stelen. Het is een competitief, zij het amateuristisch, ecosysteem. De schaal is enorm. Sommige netwerken beschikken over honderdduizenden zombies. Het verliezen van een of twee computers doet er niet toe.
Soorten malware die erbij betrokken zijn
De term ‘malware’ omvat een breed spectrum aan kwaadaardige code. Dit is wat uw pc doorgaans in een zombie verandert:
- Computervirussen: Deze schakelen computers uit door bestanden te beschadigen of bronnen in beslag te nemen.
- Wormen: Ze vermenigvuldigen zichzelf en verspreiden zich snel van machine naar machine.
- Trojaanse paarden: Ze beweren één ding te doen, maar openen achterdeuren of veroorzaken schade.
- Rootkits: Deze bieden controle op beheerdersniveau. Ze zijn speciaal ontworpen om detectie te omzeilen.
- Backdoors: Methoden die de normale OS-procedures omzeilen, waardoor aanvallers geheime toegang krijgen.
- Keyloggers: Programma’s die elke toetsaanslag registreren en wachtwoorden en inlogcodes stelen.
Zombiecode staat zelden op zichzelf. Het is meestal onderdeel van een virus, worm of Trojaans paard. Het bevat vaak andere typen malware om grip op het systeem te behouden. Het resultaat is een gecompromitteerde machine die er normaal uitziet, maar actief deelneemt aan grotere, gecoördineerde aanvallen. De volgende stap in deze keten betreft vaak spam, maar de infectie zelf is de echte bedreiging. U gebruikt niet langer alleen uw computer. Je voedt die van iemand anders.

























