Entrar Começar grátis
← Blog NOC Geomap

ONU virando bot de DDoS: o alerta que todo provedor devia estar monitorando

Rede de pontos representando ONUs, vários deles em vermelho conectados a um alvo central, simbolizando uma botnet formada por equipamentos de cliente

Nos últimos meses, provedores brasileiros vêm relatando um padrão que não bate com problema de rede convencional: pico de upload sem explicação, caixa de CGNAT lotando fora de hora, e uma onda de reclamação de cliente sobre lentidão e perda de pacote. A causa, em boa parte dos casos investigados, não está no backbone — está na própria ONU do cliente, transformada em bot de ataque DDoS sem que ninguém percebesse.

Como isso acontece

O padrão, apelidado de "ONT Malware" por quem vem documentando o fenômeno, explora ONUs e roteadores residenciais vulneráveis — frequentemente com credencial de fábrica nunca trocada — pra assumir controle remoto do equipamento em massa. O dado é duro: segundo o IBM X-Force Threat Intelligence Index, mais de 80% dos roteadores em operação ainda usam credencial padrão de fábrica. Uma vez comprometido, o equipamento vira parte de uma botnet, gerando tráfego de ataque que sai da rede do provedor sem o conhecimento dele — até que o volume de upload ou a saturação de CGNAT denunciam que algo está errado.

O Brasil já apareceu como alvo de campanhas desse tipo, incluindo uma chamada CatDDoS, documentada explorando exatamente essa classe de equipamento.

Por que isso é um problema de monitoramento, não só de segurança

A primeira reação é tratar isso como assunto exclusivo do time de segurança. Mas na prática, o primeiro sinal quase sempre aparece como anomalia operacional — e é o NOC, não um SOC dedicado, que está olhando esse dado o tempo todo:

Nenhum desses sinais, isolado, prova infecção. Mas o padrão combinado — e principalmente a comparação com o histórico da própria rede — é exatamente o tipo de coisa que monitoramento contínuo enxerga antes de virar um problema grande.

O que dá pra fazer com o que você já tem

Não depende de comprar ferramenta de segurança nova pra começar:

  1. Linha de base de tráfego por ONU/PON. Sem saber o "normal", não dá pra ver o anormal — e a maioria dos ambientes de Zabbix já coleta esse dado, só não o usa como referência de comparação.
  2. Alarme de desvio, não só de limiar fixo. Um salto de 5x no upload de uma ONU específica é sinal mais forte do que qualquer limiar absoluto.
  3. Cobrar do time de campo a troca de credencial padrão em toda instalação nova — é a causa raiz mais comum, e é a mais barata de resolver.

O crescimento de FTTH no Brasil trouxe mais equipamento de cliente exposto à internet do que nunca. Ignorar esse vetor não é mais opção — e a boa notícia é que a mesma infraestrutura de monitoramento que já existe pra disponibilidade pode (e deveria) ser reaproveitada pra isso.

Se sua operação não tem visibilidade de tráfego anômalo por ONU hoje, vale a conversa — fale com a gente.

Fontes: ONT Malware — Sage Networks e DDoS: como um ataque pode falir um ISP — Starti.

#seguranca#ftth#ddos#onu
Começar teste grátis Fale com a gente