Mostrando entradas con la etiqueta Stuxnet. Mostrar todas las entradas
Mostrando entradas con la etiqueta Stuxnet. Mostrar todas las entradas

lunes, 1 de octubre de 2012

Los delincuentes informáticos copian los trucos de Stuxnet

Código deshonesto: Una porción de código del virus Flamer. 
Fuente: AP | Sebastian Widmann


Técnicas utilizadas por programas maliciosos respaldados por el Gobierno están surgiendo en el código utilizado por los delincuentes cibernéticos ordinarios.
El código malicioso que los Gobiernos aparentemente utilizan para espiarse, acosarse y sabotearse entre ellos ha acaparado los titulares en los últimos años, aunque la naturaleza tan específica de este tipo de ataques ha hecho que los usuarios normales de Internet hayan tenido poco que temer hasta ahora. Eso podría estar cambiando, ya que algunos expertos señalan que las técnicas utilizadas en el malware de alta sofisticación y respaldado a nivel estatal están llegando a manos de programadores menos hábiles que se dirigen a los usuarios habituales de Internet (y a sus cuentas en línea o a los datos de sus tarjetas de crédito).
"Los cibercriminales también leen las noticias", señala Roel Schouwenberg, investigador de seguridad de la empresa rusa de seguridad informática Kaspersky. Schouwenberg añade que "las ciberarmas sofisticadas (y patrocinadas a nivel gubernamental) y los ataques dirigidos nos dan una idea de lo que podemos esperar que entre en la corriente principal".
El malware patrocinado por el Gobierno llegó a ser ampliamente conocido en 2010 con el descubrimiento de Stuxnet, un programa dirigido a los sistemas de control industrial iraníes y que se cree que fue patrocinado por Israel y Estados Unidos. Desde entonces, se han descubierto varios paquetes de malware de gran sofisticación, que también se cree que han sido elaborados por Gobiernos o contratistas del Gobierno. Estos paquetes incluyen Duqu, que salió a la luz a finales de 2011, y Flame, encontrado en mayo de 2012.
Una de las razones por las que los programas maliciosos son tan eficaces es porque tienden a explotar vulnerabilidades de software desconocidas, conocidas como 'zero-days', en programas ampliamente utilizados como Microsoft Windows, para obtener el control de un ordenador. Schouwenberg señala que esas vulnerabilidades pueden ser rápidamente "copiadas y pegadas" por otros programadores, como ocurrió tras el descubrimiento de Stuxnet, pero también suelen ser parcheadas con relativa rapidez por las empresas de software. Lo más preocupante es la forma en que las características de diseño de alto nivel están siendo copiadas, asegura.
"Están copiando la filosofía de diseño", señala Schouwenberg, que agrega que una de las técnicas más populares encontradas en 'malware criminal' convencional está inspirada en el descubrimiento de Stuxnet. Por ejemplo, Stuxnet instalaba controladores de dispositivos falsos usando certificados digitales de seguridad robados a dos empresas taiwanesas de componentes informáticos, con lo que podía pasar a través de cualquier software de seguridad. El malware actual utiliza certificados falsos de forma similar, para esconder software malicioso frente a los programas antivirus.
"Stuxnet fue el primer malware serio con un certificado robado y desde entonces se ha convertido en algo cada vez más común", indica Schouwenberg. "Hoy día el uso de certificados falsos en malware es muy común".
Aviv Raff, director de tecnología y cofundador de la empresa israelí de seguridad informática Seculert, está de acuerdo. "Las características de diseño de Stuxnet, Duqu y Flame están apareciendo en el malware criminal oportunista", asegura.
Schouwenberg señala que en este momento está en busca de trucos usados ​​en el recientemente descubierto Flame, descrito por algunos investigadores como "el más complejo jamás encontrado".
Flame tenía un diseño modular, lo que permitía a sus operadores enviar partes actualizadas según fuera necesario, por ejemplo, para llevar a cabo determinadas acciones o ataques. "Creo que definitivamente este tipo de enfoque se hará más común", asegura Schouwenberg, que cree que podría ser atractivo para los creadores de malwarecomo forma de vender su trabajo a otros. "Proporciona una oportunidad para ampliar las ventas, si es que pueden vender algo, y luego ofrecer kits de actualización y mejora más adelante".
Schouwenberg señala que un diseño modular también dificulta que las empresas de seguridad puedan dar seguimiento a una determinada pieza de solftware malicioso. "Cuando solo cargan los módulos para objetivos específicos es mucho más difícil captar todos los componentes y ver y saberlo todo sobre ellos".
Sean Sullivan, investigador de la empresa de seguridad finlandesa F-Secure, está de acuerdo en que esta es una buena forma de entender la forma en que los delincuentes cibernéticos comunes crean tecnología. "Los delincuentes operan en un ecosistema donde el 'malware como servicio' tiene un consumo masivo. Compran componentes y los incluyen en sus operaciones. Como si se tratara de un negocio, los optimizan con fines de lucro", señala.
Sin embargo, Sullivan también afirma que muchos criminales cibernéticos han invertido en su propio código y no pueden dedicar recursos a la misma escala de un contratista o una agencia del Gobierno.
"La seguridad operacional requerida por los responsables de Stuxnet, Flame, etc. hace que simplemente no puedan subcontratar nada, tienen que hacer de todo, de principio a fin", indica Sullivan, "Esto supone una gran inversión y, ciertamente, no es en absoluto rentable".
No obstante, Schouwenberg asegura que es probable que la afluencia de nuevas ideas costosamente desarrolladas hacia el malware criminal aumente en los próximos años. Las agencias y contratistas gubernamentales de todo el mundo buscan abiertamente a programadores con las habilidades necesarias para crear malware sofisticado, afirma, lo que sugiere que tendremos más Stuxnets, Duqus y Flames en el futuro. "Ese es un gran cambio comparado con la situación unos años atrás", señala.
Copyright Technology Review 2012.

miércoles, 26 de octubre de 2011

Duqu: Un nuevo software malicioso nos acerca un paso más a la ciberguerra


Un código del estilo de Stuxnet hallado en maquinaria industrial en Europa podría haber estado haciendo un reconocimiento previo a un ataque.

Un nuevo código malicioso llamado Duqu descubierto hace poco está estrechamente relacionado con el famoso gusano Stuxnet que dañó las centrifugadoras enriquecedoras de uranio el año pasado. Aunque no tiene ni objetivo ni autor conocidos, plantea la posibilidad de más ataques industriales y de ciberguerra, según los expertos.
“Es un hecho muy preocupante a muchos niveles”, afirma Ronald Deibert, director de Citizen Lab un think-tank sobre Internet de la Universidad de Toronto (Canadá), que dirige investigaciones sobre  las ciberguerras, la censura y el espionaje. “En el contexto de la militarización del ciberespacio, los gobernantes de todo el mundo deberían estar preocupados”.
Efectivamente, la expansión de ese código podría resultar desestabilizadora. La estrategia de ciberguerra del Pentágono, por ejemplo, deja claro que los ataques informáticos sobre infraestructuras industriales y civiles como fábricas de químicos o centrales eléctricas, así como las redes militares podría ser el equivalente a un bombardeo u otro tipo de ataque convencional si pone en peligro las vidas de civiles.
La empresa de seguridad Symantec describió Duqu el martes pasado, explicando que el objetivo del código malicioso parece ser recopilar información de sistemas informáticos de control industrial. No daña los equipos, sino que los espía para recoger información relevante para poder llevar a cabo ataques en el futuro.
Los investigadores de Symantec han escrito que Duqu lleva diez meses circulando y es “básicamente el precursor de un futuro ataque del estilo de Stuxnet”, pero cuyo objetivo es desconocido. El código es capaz de hacer un seguimiento de mensajes y procesos y puede buscar información, incluyendo el diseño de los sistemas denominados SCADA (que son las siglas en ingles de “control supervisor y obtención de datos”). Son sistemas informáticos que se usan en plantas industriales y centrales eléctricas para controlar cosas como bombas, válvulas y otra maquinaria.
El código lo descubrió originalmente un equipo de investigación anónimo europeo en un puñado de sitios que no han sido identificados y lo entregó a Symantec para que lo analizara el 14 de octubre, según la empresa.
El gusano Stuxnet fue creado específicamente para la planta de Natanz en Irán, donde el enriquecimiento de uranio se lleva a cabo en búnkeres subterráneos reforzados. Irán sostiene que Natanz es un esfuerzo pacífico para crear combustible para plantas nucleares, pero algunos observadores temen que también sirva como programa de fabricación de armamento.
Stuxnet iba mucho más allá de apagar o entorpecer las operaciones. Después de infectar los sistemas de control de Siemens, lanzó instrucciones para dañar centrifugadoras delicadas en las que el uranio de grado de bomba o de reactor se separa del uranio que se da en la naturaleza. Con un toque hollywoodiense, al mismo tiempo el gusano exhibía información normal en las pantallas de los ordenadores para que los operadores humanos no notaran los ataques.
Stuxnet está considerado casi por unanimidad como el software malicioso más sofisticado que se haya creado jamás. A principios de este año el periódico The New York Times informó de que agentes israelíes habían probado Stuxnet en centrifugadoras de Israel y destacaba que ésta y otras pistas implicaban que Stuxnet pudo haber sido “creado como un proyecto americano-israelí para sabotear el programa iraní”.
Pero no se sabe mucho más. “No sabemos para qué es. La especulación inicial es que es un precursor del próximo Stuxnet, pero no sabemos nada”, afirma Bruce Schneier, criptólogo y experto en seguridad. “Es lo que es. No sabemos”.
Duqu crea una especie de “puerta de atrás” que puede recibir órdenes de y enviar información a un servidor denominado comando y control que está situado en algún lugar de India. (No consta que ese servidor haya enviado instrucciones, según Symantec). La empresa afirma que la puerta de atrás permanece abierta solo durante 36 días, pasados los cuales el software malicioso se auto destruye.
Symantec explica que sus investigadores -después de enviar una herramienta de detección tras el descubrimiento del código en Europa- han hallado Duqu en ordenadores industriales “en todo el mundo”. Al igual que Stuxnet, que infectó miles de ordenadores en 155 países el año pasado, Duqu se introdujo en los ordenadores víctimas por medio de un certificado digital robado -un código criptográfico que autentifica un trozo de software en un equipo objetivo. “En general, esto subraya la importancia clave de las políticas y prácticas de seguridad ciberespacial, a nivel nacional, regional e internacional”, afirma Deibert.
Copyright Technology Review 2011.

martes, 19 de abril de 2011

Servicios públicos bajo ciber-ataque


Por BBC Mundo

Los ataques vía Internet a sistemas críticos como gas, energía y agua han aumentado en todo el mundo, según concluye un informe presentado por la empresa especializada en seguridad virtual McAfee.

McAfee encuestó a 200 ejecutivos de tecnología de empresas de servicios en 14 países, el 80% de los cuales aseguró que sus redes habían sido atacadas por hackers durante el año pasado.

El número de incidentes reportados fue más alto que en 2009, cuando sólo poco más de la mitad de los preguntados dijo haber sido víctima de ese tipo de acción.

China es vista como la fuente más probable de los ataques, seguida por Rusia y EE.UU.

Negativa de servicio

La mayoría de los problemas de seguridad fueron del tipo "negativa de distribución de servicio" o denial of service (DDOS, por sus siglas en inglés), en la que una red de computadoras abruma y anula los sistemas de Internet de una compañía.

Aunque esos incidentes tienen el potencial de impactar sitios web o redes corporativas, los investigadores dicen que no es improbable que hayan buscado cortar suministros de energía.

Existe la posibilidad de que los ataques DDOS puedan causar más daño en el futuro, según Stewart Baker, ex asesor de seguridad del presidente George W Bush, y quien es uno de los autores del informe.

“Preguntamos cuál era la posibilidad de un gran evento que causara una interrupción significativa, es decir, una que cause severas pérdidas de servicios por al menos 24 horas, pérdidas de vida o heridas personas o fallas de una compañía”, dijo Baker.

“Tres cuartos pensaron que esto podría pasar en los próximo dos años”

Stuxnet

Indiscutiblemente, el mayor ejemplo de una amenaza vía Internet para los sistemas industriales es el gusano virtual Stuxnet, descubierto en 2010.

Los analistas sugieren que ese código de computación maligno fue diseñado específicamente para tomar el control de la maquinaria en las instalaciones nucleares iraníes de Bushehr o Natanz.

Entre las empresas de servicios que han realizado búsquedas de Stuxnet en sus sistemas computarizados el 40% encontró trazas de él, de acuerdo con el informe de McAfee.

“El hecho de que se esparció tan ampliamente y que podría haber hecho daño si hubiera sido diseñado de una manera diferente, es muy muy preocupante, si estas preocupado por ataques cibernéticos de naciones hostiles o intentos de extorsión por bandas criminales”, dijo Baker.

Algunos afirman que Stuxnet fue desarrollado para atacar instalaciones nucleares iraníes

Los encuestados también fueron cuestionados acerca de cuán involucrados estaban con sus gobiernos en atacar los asuntos de seguridad cibernética.

Japón estaba a la cabeza de la lista, junto con China y los Emiratos Árabes Unidos, aunque el estudio no preguntó si esa cooperación era voluntaria o forzada.

El Reino Unido registró el nivel más bajo de todos países que participaron en el estudio, aunque un portavoz del Gabinete dijo a la BBC que la situación ha mejorado “dramáticamente” desde el lanzamiento de la Estrategia Nacional de Seguridad en 2010.

El documento reconoce la política de ataques cibernéticos como uno de las cuatro principales amenazas a la seguridad nacional que enfrenta el país.