Ciberdelincuentes al descubierto: Cómo operan los malos

imagen de internet, deep web y darknet

Si seguís mis publicaciones, habréis visto que la gran mayoría de los primeros artículos los hemos dedicado a conocer un poquito mejor a los atacantes de los que debemos protegernos.

Como he reiterado en post anteriores, para defenderse correctamente es primordial conocer a tus potenciales enemigos.  Así que, antes de adentrarnos en los próximos artículos —donde ya empezaremos a ver algunas medidas básicas de protección que deberemos plantearnos ir poniendo en práctica—, vamos a terminar esta serie de conocer a “los malos” con un artículo más. Pero esta vez, lo haremos desde una perspectiva un poquito más técnica. De modo que, si alguno de vosotros se pierde con algún concepto, no os preocupéis, porque en futuros artículos lo iremos viendo todo.

A estas alturas, ya deberíais conocer, porque se han explicado en artículos anteriores, varios de los vectores de ataque que utilizan algunos cibercriminales. Esto nos permite profundizar ahora en uno de los mecanismos más críticos por su alto potencial lesivo: los ataques dirigidos, esos que hacen que los hackers parezcan más stalkers que delincuentes.

Estos ataques son como un guión de Hitchcock: lentos, metódicos y con final explosivo.

Mientras los ataques masivos son fuegos artificiales, los dirigidos son bombas de relojería. ¿La clave? La fase de recopilación de datos, donde el cibercriminal estudia a su víctima como si fuera un examen final..

Esta metodología, sustentada en la ingeniería social, no es solo el phishing, es spear phishing, y el análisis de vulnerabilidades específicas, no es un virus cualquiera, es un malware hecho a medida, como un traje de Savile Row.

Todo este meticuloso proceso exige especial atención por su eficacia demostrada en comprometer sistemas aparentemente robustos.

Veamos una anécdota que ocurrió en 2016, en la que un ejecutivo alemán recibió un email “personalizado” (spear phishing) con el logo de su cafetería favorita.

¿El hacker? Había pasado semanas revisando las redes sociales del ejecutivo para saber que solo bebía capuchinos de allí. ¡Hasta su gusto por la leche vegetal mencionó!

Eso es dedicación… o falta de vida social.

Como diría un Sun Tzu hacker en “El arte de la guerra (criptográfica)”:

“Si conoces al enemigo y te conoces a ti mismo, no necesitas temer el resultado de mil firewalls”.

Bueno, quizás no exactamente, pero se entiende.

La prevención efectiva demanda no solo medidas técnicas, sino una comprensión profunda de estos patrones operativos.

Como norma general, antes de llevar a cabo una operación, los atacantes suelen recurrir a plataformas online de fácil acceso, como Shodan.io, Zoomeye.org, Censys.io, Oshadan.com, Insecam.org, entre otras.

Estas herramientas son capaces de rastrear Internet de forma automática en busca de:

  • Puertos y servicios abiertos en sistemas conectados a Internet. Los puertos abiertos descubiertos suelen ofrecer información precisa sobre la versión del software y el servicio que se está utilizando (a través de los llamados banners), así como datos de WHOIS y la ubicación geográfica del servidor.
  • Versiones antiguas de sistemas operativos y servidores web.
  • Firewalls de aplicaciones web (WAF) en sus objetivos.
  • Routers vulnerables en cualquier país.
  • Servidores piratas de televisión por satélite.
  • Puentes y pasarelas de aplicaciones de automatización del hogar, como Amazon Echo, Ring o Philips Hue.
  • Dispositivos IoT en empresas y hogares, como cámaras de vigilancia, frigoríficos conectados, Smart TVs, etc.
  • Dispositivos ICS/SCADA (Sistemas de Control Industrial / Control de Supervisión y Adquisición de Datos) en cualquier país.

Además de estas plataformas, los hackers suelen combinar sus hallazgos con técnicas de inteligencia de fuentes abiertas (OSINT, Open Source Intelligence) para ampliar la información sobre la víctima a través de redes sociales, foros, registros públicos y otras fuentes disponibles en Internet. De este modo, pueden conocer detalles más precisos sobre hábitos, horarios o contactos de la víctima, aumentando así la efectividad de sus ataques.

El uso de estas herramientas en línea es trivial. Prácticamente cualquiera, tras dedicarle unos minutos para ver cómo funcionan, ya tendría la capacidad de utilizarlas y acabar entrando en muchos de estos dispositivos conectados a Internet, especialmente aquellos cuyos propietarios no se molestaron en cambiar las contraseñas que el dispositivo traía por defecto.

¡No exagero! en cuestión de minutos, cualquiera puede acceder a millones de cámaras alrededor del mundo y ver desde bebés durmiendo que están siendo monitorizados por las cámaras de vigilancia que han puesto sus padres, hasta aparcamientos en el centro de una gran ciudad o el interior de un edificio de oficinas.

Tras este ejemplo, no hará falta que te diga que, si tienes cámaras de vigilancia en tu casa —sobre todo si graban el interior—, te asegures de tener siempre su software actualizado a la última versión y que cambies la contraseña que traiga por defecto por una robusta (larga, que tenga mayúsculas, minúsculas, números y caracteres especiales) y, a ser posible, que actives el doble factor de autenticación (2FA). A más de un niño pequeño le han tenido aterrorizado algunos hackers “graciosillos” utilizando estas cámaras desde donde les lanzabas audios.

Por otro lado, los atacantes también suelen utilizar Servidores Privados Virtuales (VPS) como centros de mando y control (C2) desde donde ejecutan sus ciberataques. Estos servidores son los únicos que mantienen una conexión inversa generada desde los equipos de la víctima hacia ellos.

Aunque estos servidores suelen estar alojados en servidores normales de pago, los atacantes se aseguran de abonar el servicio con criptomonedas, como Bitcoin, lo que hace que el rastreo del pago sea prácticamente imposible y, por tanto, dificulta identificar a la persona detrás del ataque.

Otra práctica habitual es tunelizar sus comunicaciones a través de redes que encriptan la información, idealmente sin dejar rastros en los registros (logs) sobre quién accedió a una determinada dirección IP. Un ejemplo común es el uso de la red TOR (The Onion Router), un proyecto de código abierto diseñado para proporcionar anonimato.

Es importante destacar que TOR no fue creada para actividades criminales, sino para ayudar a personas que buscan escapar de la censura en regímenes opresivos. Un ejemplo de su uso legítimo es el sistema operativo Tails, basado en Linux, que incluye TOR y es utilizado por periodistas, activistas y personas que necesitan proteger su privacidad y anonimato en línea.

Sin embargo, como se puede intuir, la atribución de responsabilidades sobre actos delictivos cometidos a través de Internet es extremadamente difícil, y en ocasiones imposible.

Si a esto le sumamos técnicas como el borrado de huellas (eliminación de logs y eventos), la falsificación (spoofing) de direcciones IP y direcciones MAC (Media Access Control Address), muchas acciones quedan impunes debido a la imposibilidad de identificar a los verdaderos responsables.

En los últimos años, hemos visto un cambio en los métodos de extorsión: desde el cifrado de datos a cambio de un rescate en Bitcoin (conocido como ransomware), hasta la amenaza de publicar o vender los datos robados en sitios reconocidos de la Dark Web.

Esto demuestra que los atacantes combinan pericia e ingenio para aumentar la efectividad de sus ataques.

Y como muestra de esa pericia, vamos a ilustrarlo con un par de ejemplos:

  1. Códigos QR maliciosos: Imagina que caminas por la calle y ves un cartel que dice: “Escanea este código QR y obtén un descuento del 70 % para el próximo concierto de Rihanna en Madrid”. Muchas personas, sin pensarlo dos veces, escanearían el código con su móvil, lo que las llevaría a una página maliciosa. Esta página podría ser una réplica exacta de un sitio legítimo, diseñada para robar información o instalar malware en el dispositivo simplemente por visitarla, incluso sin interactuar con ella.

Moraleja: No escanees códigos QR de fuentes que no sean extremadamente confiables.

  1. Funcionalidades engañosas en aplicaciones: Muchas aplicaciones de dudosa reputación —aunque yo diría que hasta otras que todos conocemos muy bien—, con frecuencia te solicitan activar ciertas funcionalidades bajo la premisa de mejorar el servicio. Algunas hasta te piden acceso a tu libreta de contactos para “mostrarte qué amigos también usan la aplicación”. ¿Te suena familiar? El problema es que, al aceptar, estás proporcionando a la empresa detrás de la aplicación toda tu libreta de contactos que quedará asociada a ti, y donde se incluye información personal de tus contactos (nombres, cargos, teléfonos, correos electrónicos, dirección, etc.), y todo sin su consentimiento. Y si eres de las personas que suelen crearse un contacto ficticio en que guardan todas sus contraseñas o información confidencial ¿ya sabes dónde acaba, no?

Consejo: La próxima vez que una aplicación te pida activar una funcionalidad “para tu beneficio”, piénsalo dos veces. Es probable que estén buscando extraer más datos sobre ti.

En resumen, los ciberdelincuentes están perfeccionando sus métodos, y hasta las personas más expertas en ciberseguridad podrían caer en sus trampas.

Por eso, entender estos métodos nos convierte en ciudadanos digitales más astutos. No es paranoia, es pragmatismo. Y recordad, “la mejor defensa es saber que el ataque existe”..