Naar de inhoud
esif.nl, kennisbank security en intelligence

Aanvalstechnieken

Botnet

Bijgewerkt op · Door Maarten van den Bos

Een botnet is een netwerk van computers en andere apparaten die zonder dat de eigenaar het weet besmet zijn met malware. Een crimineel bestuurt al die apparaten, de bots, op afstand via een centrale server. Botnets worden gebruikt om spam te versturen, DDoS-aanvallen uit te voeren, gegevens te stelen en ransomware te verspreiden.

Wat is een botnet?

Het woord botnet is een samentrekking van robot en network. Elk besmet apparaat in het netwerk heet een bot, soms ook zombie. De eigenaar merkt er meestal niets van: de computer, camera of router blijft gewoon werken, terwijl hij op de achtergrond opdrachten van de crimineel uitvoert.

Volgens de politie kunnen niet alleen computers deel uitmaken van een botnet, maar ook beveiligingscamera’s, koelkasten, digitale televisies en andere apparaten die met internet verbonden zijn. Die groep apparaten heet het internet of things. Slecht beveiligde slimme apparaten zijn daarom een belangrijk onderwerp binnen IoT-security.

De kracht van een botnet zit in de omvang. 1 besmette computer kan weinig schade doen, maar duizenden computers tegelijk kunnen een website platleggen of miljoenen spammails versturen. De crimineel die het botnet beheert, verhuurt die capaciteit vaak aan anderen. Het NCSC wijst erop dat je als eigenaar van een besmet systeem eindverantwoordelijk blijft voor wat er op dat systeem gebeurt, ook als criminelen het misbruiken.

Hoe werkt een botnet?

Een botnet ontstaat in een paar stappen:

  1. Besmetten: de crimineel verspreidt malware via phishingmails, besmette websites of zwakke wachtwoorden op slimme apparaten.
  2. Aanmelden: de besmette bot meldt zich bij een command-and-control-server, de centrale server van de crimineel.
  3. Aansturen: de crimineel stuurt via die server opdrachten naar alle bots tegelijk.
  4. Uitvoeren: de bots voeren de opdracht uit, zoals spam versturen, een DDoS-aanval uitvoeren of wachtwoorden stelen.

Veel botnets beginnen met een dropper, een klein programma dat vooral andere malware binnenhaalt. Europol beschrijft hoe droppers de eerste stap zijn in een aanval en daarna ransomware, spyware of een trojan installeren.

Hoe herken je een besmetting met een botnet?

Een bot is lastig te zien, omdat het apparaat normaal blijft werken. Het NCSC noemt deze aanpak voor organisaties:

  1. Scan apparaten met een virus- en malwarescanner.
  2. Let op ongewoon netwerkverkeer, zoals uitgaande spam.
  3. Controleer of apparaten contact zoeken met bekende command-and-control-servers.
  4. Gebruik een inbraakdetectiesysteem (IDS) en vraag je IT-dienstverlener om verkeer naar kwaadaardige domeinen te blokkeren.

Voorbeeld uit de praktijk

Vanaf 28 mei 2024 ontmantelden politiediensten in Operation Endgame meerdere botnets, waaronder IcedID, Smokeloader, SystemBC, Pikabot en Bumblebee. De operatie werd geleid door Frankrijk, Duitsland en Nederland. Wereldwijd gingen meer dan 100 servers offline, kwamen meer dan 2000 domeinnamen onder controle van de politie en werden meer dan 10.000 besmette computers opgeschoond. In Nederland haalden het Team High Tech Crime en diverse politie-eenheden 33 servers in verschillende datacentra offline (bron: Politie, 2024).

Europol noemt het de grootste operatie ooit tegen botnets. Er werden 4 verdachten aangehouden en 1 van de hoofdverdachten verdiende volgens Europol minstens 69 miljoen euro aan cryptovaluta met het verhuren van criminele infrastructuur voor ransomware (bron: Europol, 2024).

Botnets in de praktijk van een security-professional

Een SOC-analist herkent botnetbesmettingen aan netwerkverkeer naar verdachte servers en isoleert besmette apparaten. Een cybersecurity-specialist zorgt voor maatregelen die besmetting voorkomen, zoals updates, sterke wachtwoorden en het blokkeren van bekende kwaadaardige domeinen.

Organisaties krijgen ook meldingen van buitenaf. Na een operatie als Endgame waarschuwen politie en het NCSC eigenaren van besmette systemen. Een security officer regelt dan de opvolging binnen de organisatie. Meer over het vak lees je bij de opleidingen cybersecurity.

Veelgestelde vragen

Wat is een bot op internet?

Een bot is een programma dat automatisch taken uitvoert op internet. Veel bots zijn nuttig, zoals chatbots of zoekmachines die websites lezen. In een botnet is een bot een besmet apparaat dat zonder medeweten van de eigenaar opdrachten van een crimineel uitvoert, bijvoorbeeld spam versturen of meedoen aan een DDoS-aanval.

Hoe herken je bots?

Op sociale media herken je nepaccounts vaak aan een nieuw profiel, geen echte foto en veel berichten in korte tijd. Een besmet apparaat in een botnet herken je lastiger: let op een trage computer of internetverbinding, onverklaarbaar veel dataverkeer en meldingen van je virusscanner. Organisaties gebruiken daarvoor monitoring van het netwerkverkeer.

Wat is de functie van een bot?

Een bot voert automatisch en herhaald taken uit die anders mensenwerk zouden zijn. Denk aan klantvragen beantwoorden, websites indexeren of prijzen vergelijken. In een botnet is de functie crimineel: de bot doet mee aan aanvallen, verstuurt spam of stuurt gestolen wachtwoorden door naar de beheerder van het botnet.

Wat betekent bot in het Nederlands?

Bot is een afkorting van het Engelse woord robot. In het Nederlands bedoelen we er een computerprogramma mee dat zelfstandig taken uitvoert. In security gaat het vaak om een besmet apparaat dat deel uitmaakt van een botnet, een robotnetwerk dat door criminelen wordt aangestuurd.

Bronnen

  1. NCSC: Wat is een botnet?
  2. Politie: Wat is een botnet?
  3. Politie: Meerdere botnets ontmanteld in grootste internationale operatie tegen ransomware ooit (2024)
  4. Europol: Largest ever operation against botnets hits dropper malware ecosystem (2024)

Gerelateerde begrippen

  • Malware

    Malware is een verzamelnaam voor kwaadaardige software die bewust is gemaakt om schade te doen. Het woord komt van het Engelse malicious software. Virussen, wormen, trojans, spyware en ransomware zijn allemaal vormen van malware. Malware kan bestanden stelen of versleutelen, systemen laten uitvallen en apparaten overnemen voor criminelen.

  • DDoS-aanval

    Een DDoS-aanval is een aanval waarbij veel computers tegelijk zoveel verkeer naar een website, server of netwerk sturen dat die dienst traag of onbereikbaar wordt. DDoS staat voor distributed denial of service. De aanvaller breekt nergens in en steelt geen gegevens, maar legt de beschikbaarheid van een dienst tijdelijk plat.

  • Ransomware

    Ransomware is een vorm van malware die bestanden, systemen of back-ups versleutelt, zodat het slachtoffer er niet meer bij kan. De aanvaller eist losgeld, meestal in cryptovaluta, in ruil voor de sleutel om alles weer te ontsleutelen. Vaak stelen criminelen eerst ook gegevens en dreigen ze die te publiceren.

  • IoT-security

    IoT-security is de beveiliging van apparaten die met internet verbonden zijn, zoals camera's, thermostaten, printers, slimme meters en sensoren. Zulke apparaten hebben vaak standaardwachtwoorden, krijgen weinig updates en zijn soms direct vanaf internet bereikbaar. IoT-security zorgt dat ze geen toegang geven tot het netwerk en niet worden misbruikt voor aanvallen.

  • Trojan

    Een trojan, of Trojaans paard, is malware die zich voordoet als nuttige software of een onschuldig bestand. Wie het programma installeert of de bijlage opent, activeert ongemerkt een verborgen functie. Die kan een achterdeur openen voor de aanvaller, wachtwoorden stelen of andere malware binnenhalen, zoals ransomware. Een trojan verspreidt zich niet vanzelf.