image

Cybercriminelen starten eigen datacentrum

woensdag 23 december 2009, 09:26 door Redactie, 8 reacties

Nu politiediensten en beveiligingsexperts steeds vaker dubieuze hostingproviders uit de lucht halen, proberen cybercriminelen hun eigen virtuele datacentra op te zetten. Daarbij maken ze misbruik van de regional Internet registries (RIR) en local Internet registries (LIR), die voor het uitgeven van IP-ruimte verantwoordelijk zijn. Normaliter worden alle aanvragen grondig gescreend, maar sommige RIRs hebben niet de middelen om alle aanvragen te onderzoeken. Ook heeft men meer kans om de aanvraag via een LIR te laten lopen.

De cybercriminelen kopen servers en plaatsen die in een groot datacentra en doen vervolgens een aanvraag voor IP-ruimte. In sommige gevallen moet men alleen verklaren waarom men de IP-ruimte nodig heeft, zonder dat er verder onderzoek plaatsvindt. "Het is volledig uit de hand gelopen. De aanvallers gaan naar een local registry in Europa en krijgen een gigantische hoeveelheid IP-ruimte, gaan dan naar een hostingprovider en zetten hun eigen datacentra op", zegt Alex Lanstein van beveiligingsbedrijf FireEye. "Je beheert op dat moment je eigen IP-ruimte en je bent op dat moment je eigen internet service provider."

Bonnetjes
"Als er een probleem is, met wie ga je dan praten? Het is een heel ander spelveld geworden. Deze gasten kopen hun eigen datacentra en de LIRs en RIRs geven geen tegengas als je zegt dat je een /24 of /16 nodig hebt. Ze zijn niet de internetpolitie." Het Russian Business Network is wel het meest beruchte voorbeeld. De groep criminelen wist een grote hoeveelheid IP-ruimte te verkrijgen via een LIR die dit weer bij RIPE regelde. De LIR gaf RIPE documentatie waar de noodzaak voor de aanvraag in stond en dat was het." De aanvraag werd in 2006 goedgekeurd en pas in mei 2008 ongedaan gemaakt.

John Curran van het Amerikaanse Registry voor Internet Numbers (ARIN) hanteert een strenge aanpak, waarbij het zelfs de bonnetjes van machines opvraagt. "Als je bij ons een aanvraag indient, zodra die geaccepteerd wordt, vragen we je om een lijst met je PC's, router configuraties, misschien een netwerkmap, zodat we kunnen zien waar je de IP-ruimte voor nodig hebt." In de meeste gevallen haken veel partijen dan af. Criminelen die het proces ondermijnen zijn met name in bepaalde delen van Europa en het Caribische gebied een probleem, waar er allerlei verschillende talen worden gesproken en er verschillende jurisdictie is, wat het lastig maakt om te bepalen wie nu voor wat verantwoordelijk is.

Fraude
Volgens Lanstein zijn de zaken in Amerika dan ook veel beter geregeld. "In Europa zijn zoveel talen en landen, het is onmogelijk voor ze om iedereen te controleren. En de aanvallers weten dit." Zodra aanvallers over hun eigen IP-ruimte beschikken, is het voor hen veel makkelijker om hun activiteiten te verbergen, in tegenstelling tot cybercriminelen die via legitieme ISPs en hostingproviders werken. Er is bijvoorbeeld geen "abuse" afdeling om bij te klagen en geen hulp voor mensen die worden aangevallen.

Het beleid voor het uitgeven van IP-ruimte en het verifiëren van aanvragen zijn voor alle RIRs hetzelfde, maar binnen dat raamwerk is er ruimte voor RIRs om hun eigen lokale beleid op te stellen. "Het slechte nieuws is dat dit beleid zeer lokaal is", zegt Curran. Zodra IP-ruimte is vergeven, is het een zeer lastig en langdurig proces om het terug te krijgen. "Dit is deels de oorzaak van het IPv4 tekort", gaat Lanstein verder, waarbij hij doelt op het voorspelde tekort aan IPv4 adressen in de nabije toekomst. "Ze betalen de rekeningen niet, de IP-ruimte wordt genull-routed en dan is het een zooitje. Er is duidelijk fraude gaande, maar wie kan er iets aan doen?"

Reacties (8)
23-12-2009, 10:51 door Syzygy
Kijk, dit is voor ons een hoop ellende maar voor die mensen gewoon BIG Business.
Er zijn altijd landen waarbinnen bepaalde instanties een oogje toeknijpen tegen een redelijke vergoeding.
Omdat Internet natuurlijk een Globale "zandbak" is spelen er ook mensen met een andere agenda dan de meesten

Zie het maar net zo als de Wapenhandel. Als land A via een Embargo niet kan leveren aan land B dan verkopen ze eerst aan land C die niet onder het Embargo valt (en dat land de kans geeft de boel met 10%-20% af te romen) en land C levert vervolgens weer aan land B.

Zelfs met alle "boeven" van het Internet afgooien zijn we er niet. Er zijn ook Politieke Instanties die baat hebben bij Malware.
(Recent voorbeeld: Rusland en de Klimaat Top en niet te vergeten in het verleden Promis uit Israël)
23-12-2009, 11:22 door Anoniem
banken en verzekeraars hebben toch ook eigen datacenters die niemand controleerd
23-12-2009, 12:18 door Anoniem
Door Anoniem: banken en verzekeraars hebben toch ook eigen datacenters die niemand controleerd

Dus jij vergelijkt een bank met georganiseerde misdaad? Van welke planeet kom jij eigenlijk?
23-12-2009, 12:49 door Anoniem
Door Anoniem:
Door Anoniem: banken en verzekeraars hebben toch ook eigen datacenters die niemand controleerd

Dus jij vergelijkt een bank met georganiseerde misdaad? Van welke planeet kom jij eigenlijk?

Zo'n dom vergelijk is dit niet, valt bij mij dan onder de noemer 'witte boorden criminaliteit'. Het is een publiek geheim wie en wat de oorzaak is/was van de huidige economische crisis...
23-12-2009, 12:54 door Anoniem
Door Anoniem:
Door Anoniem: banken en verzekeraars hebben toch ook eigen datacenters die niemand controleerd

Dus jij vergelijkt een bank met georganiseerde misdaad? Van welke planeet kom jij eigenlijk?
Dát is wel een heel erge voorzet voor open doel zeg...
23-12-2009, 16:45 door spatieman
DSB bank xD?
23-12-2009, 19:05 door Anoniem
De VS is de plaats waar verreweg de meeste non-botnet spammer IP's worden gebruikt. Dat heet snow shoe spamming. De vele IP's zorgen ervoor dat de overlast per IP beperkt blijft zodat de spammers lang niet worden opgemerkt. Deze spammers verzamelen email adressen van "real life" mensen onder valse voorwendselen (loterij, gift, mystery shopper, enquete), ze gebruiken geen harvesting.

In de VS is de IP uitgifte slecht geregeld.
24-12-2009, 12:32 door Anoniem
Okay:

dus je huurt rackruimte: dan ben je hosting klant.

Je hebt PI-space: gefeliciteerd, maar de ripe is minstens even kritisch als de amerikaanse tegenhanger. Alle aanvragen dienen in het engels gedaan te worden, dus de opmerking veel talen in Europa is kul.

Een LIR die zich laat beetnemen heeft zichzelf niet goed geinformeerd en de meeste zullen verbaasd opkijken als ik plotseling binnenwandel met een eigen /18. Een LIR zonder werkende abuse afdeling is zijn status niet waard.

Er is nogal een verschil tussen eigen datacentrum en een cage.

Maw: de auteur weet werkelijk niet waar ie over praat, zeker als ie nog in classfull routing termen spreekt. Negeren dit theoretisch
geneuzel dus.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.