1 августа Citigroup, штат Айдахо и Build-A-Bear одновременно попытались использовать мой VoIP (SIP) сервер для звонков за мой счет. Это схема International Revenue Share Fraud (IRSF): мошенники заставляют вашу телефонную систему набирать платный номер, которым владеют, и получают долю с каждой минуты. Мой сервер — honeypot, он притворялся открытым реле, и его сканировали боты.
За 27 часов было четыре волны атак. Все сети звонили на один и тот же номер, подделывали одни и те же caller ID, и делали это одновременно с моих серверов в Лос-Анджелесе, Нью-Йорке и Токио. Случайные зараженные машины не выбирают одинаковые маскировки и время. Значит, они получали команды из одного центра.
Citigroup, Idaho, Build-A-Bear, а также Lockheed Martin, испанская полиция, SoftBank и другие вряд ли знали об этом. Скорее всего, сотрудник перешел по плохой ссылке или принес зараженный ноутбук. Бот сидит внутри сети, звонит мошенникам и имеет доступ ко всему остальному.
Мне атака не навредила. Honeypot записал уже 11,5 миллионов атак. Но если бы я был этими организациями, я бы не переживал о том, что мой IP попал в базу, а о том, что в сети есть машина, которая действует сама по себе.
Есть простой способ проверить сеть. knock-knock.net выложил бесплатный API: можно отправить запрос с номером ASN, диапазоном CIDR или IP-адресом, без регистрации. Например, для Build-A-Bear (ASN 21811) запрос возвращает один IP: 104.238.197.106, который 11 раз пробовал атаковать SIP. Это и есть подозрительная машина.
Honeypot следит за многими протоколами, не только SIP — SSH, RDP, SMB, HTTP. Если машина из вашей сети долбится в мой сервер, она может дотянуться до любой другой системы. Поэтому проверять свой ASN каждый день — дешевая страховка. Список организаций, которые попали в эту историю, включает оборонного подрядчика Lockheed Martin, банк Citigroup, испанскую гражданскую гвардию, штат Айдахо и другие государственные структуры, банки, университеты и больницы.