Een veelvoorkomende manier om ‘open’ apparaten op het web te vinden, is door de zoekmachine Shodan te bezoeken en specifieke parameters in te voeren. De rest is een kwestie van verschillende aanvallen starten om toegang te krijgen tot hun configuratie, wat de afgelopen jaren heeft geleid tot een uitgebreid automatiseringsproces. Een van de meest recente voorbeelden is AutoSploit, een tool die de exploitatie van externe hosts probeert terug te brengen tot een paar klikken door gebruik te maken van een combinatie van de eerder genoemde Shodan en verschillende Metasploit-modules.
De beveiliging van informatiesystemen kent veel risico's, maar een van de belangrijkste komt tot uiting in de brede beschikbaarheid van tools met een hoge mate van automatisering. Dat brengt ons bij het concept van de script kiddie: een aanvaller die niet over de nodige kennis beschikt om te begrijpen wat hij doet, en uiteindelijk veel meer schade aanricht dan hij in eerste instantie had berekend. Als we daarbij de slechte beveiligingspraktijken optellen die beheerders en fabrikanten wereldwijd hanteren... laten we zeggen dat het moeilijk is om verrast te zijn wanneer er weer een megacampagne met malware in het nieuws verschijnt.
Wat is AutoSploit?
Zo komen we aan bij AutoSploit, een project van een ontwikkelaar die op GitHub bekendstaat als ‘NullArray’. Het doel van AutoSploit is niets meer of minder dan het automatiseren van massale exploitatie van externe hosts. Dit omvat het lokaliseren van die hosts met behulp van de API van de Shodan-engine en het inzetten van een aantal Metasploit-modules. De gebruiker hoeft alleen de tool te openen en een referentie in het zoekvak te typen (bijvoorbeeld ‘apache’ of ‘webcam’). De Shodan-API toont resultaten die overeenkomen met het trefwoord, en daarna verschijnt een lijst met alle Metasploit-modules die het doelwit zouden kunnen aanvallen.
Het spreekt voor zich dat beveiligingsexperts niets positiefs zien in een hulpmiddel als AutoSploit, maar de discussie polariseerde bijna onmiddellijk, omdat het enige doel is om acties te automatiseren die al jarenlang gratis beschikbaar zijn op het web. NullArray hoorde de kritiek en besloot de code toch te publiceren, die kan worden gekloond of via Docker kan worden ingezet.