Sin embargo, ciertas personas, debido al cargo o puesto que ocupan -políticos, CEOs, jueces, militares, fiscales, y un largo etc.- se enfrentan a riesgos mayores, puesto que los atacantes pueden invertir grandes recursos de dinero y tiempo para lograr sus objetivos.
El esfuerzo merece la pena debido a la suculenta recompensa que ofrece la valiosa información que manejan sus víctimas.
Aunque no siempre se emplean las siguientes 5 fases en un ataque, a continuación veremos las etapas habituales que se suelen llevar contra los distintos objetivos.
Como ya dijimos en un post anterior, para defendernos mejor de nuestro enemigo primero debemos conocerle, y conocer sus Tácticas, Técnicas y Procedimientos (TTP) es parte del proceso.
En un futuro artículo, también veremos algunas de las infraestructuras típicas y herramientas que utilizan para llevar a cabo sus ataques (servidores clandestinos en países con legislación laxa, proxies, pivotar sus ataques desde otros equipos previamente infectados, uso de criptomonedas como moneda de pago/cobro, etc.)
De momento, veamos las típicas fases del ataque de un hackers.
Por cierto, que sepáis que no me encuentro muy cómodo teniendo que referirme siempre al término hacker como sinónimo de ciberdelincuente, cibercriminal, pirata informático, etc.
Aunque seguiré utilizándolo, me reservo el derecho para otro artículo el matizar un poquito más el término hacker, ya lo veremos…
Fase 1: Recolección de información
Cuando los atacantes seleccionan un objetivo, lo primero que hacen es recopilar toda la información posible sobre él.
Si esta fase arroja datos valiosos (nombres, emails, RR.SS., etc.), se abren múltiples posibilidades de ataque.
Footprinting
El footprinting implica recopilar información de fuentes abiertas (Open Source Intelligence u OSINT).
Esto incluye: foros, RR.SS., periódicos en línea o registros oficiales como el Boletín Oficial del Estado (BOE).
Esta es la única fase en la que no se están vulnerando sistemas de forma ilegal, ya que la información se obtiene únicamente lo que está disponible al público.
Si queremos saber cuánta información nuestra hay en Internet, podemos hacer una prueba con una simple búsqueda en un buscador como Google. Utilizando las comillas para englobar el nombre completo (p.ej., “Perico de los Palotes Pérez”) o incluso refinando aún más la búsqueda utilizando operadores lógicos (AND, OR, site:) podemos obtener espectaculares resultados. Esta técnica la aprendí durante mis estudios de hacking y desde entonces la utilizo para buscar cualquier cosa (p.ej., “Nissan” AND “Navarra” OR “NP300” AND “Madrid” -rojo).
Con la búsqueda anterior estaría buscando: un coche marca Nissan, modelo Navarra o NP300, solo vehículos de Madrid, y que me vale cualquier color menos el rojo.
Este tipo de búsqueda avanzada se conoce como Google hacking o Google dorks y, bien utilizada, puede revelar datos que un usuario no esperaría encontrar fácilmente.
Además de Google, los atacantes utilizan herramientas automatizadas como Maltego, Recon-ng, TheHarvester u Osintgram, y páginas web especializadas como osintframework.com o shodan.io.
Cuando se combinan distintas herramientas y técnicas, se puede generar un perfil exhaustivo de la víctima, práctica conocida como doxing. Incluso hay foros en la Dark Web donde se ofrecen servicios de doxing por poco dinero.
Un ejemplo práctico sería el *email *guessing, que consiste en adivinar el email de la víctima a partir de datos parciales. Por ejemplo, algunas redes sociales como Facebook, o al menos hasta hace poco, mostraban una pista del email que intentabas adivinar de un objetivo con tan solo intentar recuperar su contraseña -opción siempre disponible.
Probabas con varias combinaciones de patrones de formación de email y cuando la aplicación deja de decirte “el email introducido no existe”, habías dado con el email potencialmente correcto.
Esto es particularmente fácil de adivinar con los emails de empresa. Bastaría descubrir la forma en que se generan los correos corporativos (patrón de nombre + apellido + dominio empresa) para deducir su los emails para después lanzar campañas de phishing.
Con un correo válido, el atacante puede lanzar ataques de spear phishing, que son mensajes dirigidos y altamente personalizados que suelen tener alta efectividad debido a su credibilidad.
Imaginemos la siguiente situación: Un usuario deja una reseña positiva en la cuenta de Google de una clínica dental.
Un atacante avispado podría suplantar la identidad de la clínica para enviarle un correo “agradeciéndole” la reseña positiva y ofreciéndole un vale de descuento.
Es probable que la víctima confíe en el correo, ya que su contenido coincide con una acción que él mismo hizo recientemente. Si para conseguir el hipotético vale de descuento se le ofrece un link de descarga, seguramente hará clic, provocando el éxito rotundo del ataque.
¿Cómo evitar estos riesgos?:
- No vincules tu nombre real con las cuentas utilizadas para dejar comentarios o reseñas.
- Configura las opciones de privacidad para poder publicar reseñas de forma anónima.
- Recuerda que cada dato que se comparte en línea puede ser aprovechado por los ciberdelincuentes.
No olvides eso, si alguna vez has dejado reseñas en plataformas como Amazon, que sepas que indirectamente estas proporcionando información de qué compras, cuál podría ser tu poder adquisitivo y hasta el genio que te gastas si pones comentarios con un lenguaje un poco salido de tono.
Fingerprinting
El fingerprinting consiste en realizar acciones más activas para recopilar información, muchas veces a través de **escaneos de puertos **(conexiones a la escucha que abre tu dispositivo para comunicarse).
Es cierto que esto es más normal verlo contra las infraestructuras de una empresa, también se da en lugares con Wi-Fi público, como hoteles, aeropuertos o cafeterías.
La herramienta más popular y utilizada por los hackers para ello es Nmap, que identifica qué puertos tiene la gente abiertos (ej.: Port-80 de http), qué servicios tiene instalados (ej.: correo electrónico), sistemas operativos se utilizan (ej.: Windows), etc.
La principal desventaja para el atacante es que el fingerprinting deja huellas. Los sistemas de seguridad o los administradores de la red pueden detectar escaneos y bloquearlos.
Sin embargo, si el escaneo pasa desapercibido con técnicas más lentas y disimuladas, el ciberdelincuente puede obtener datos clave para planificar el ataque.
Recomendaciones:
- Mantener siempre el sistema operativo y las aplicaciones actualizadas.
- Instalar solo el software esencial para reducir posibles puertas de entrada.
- Configurar de forma segura y restrictiva (por ejemplo, desactivar funciones como el escritorio remoto si no se usan).
Por hacer una analogía con el mundo físico, podríamos entender el footprinting como la acción de **observar **que realizaría un ladrón desde la calle para comprobar si ve luces, puertas o ventanas abiertas, y el fingerprinting sería cuando ese mismo ladrón ya pasa a la acción acercándose a la casa para comprobar si esas puertas y ventanas no están bien cerradas o fortificadas.
Fase 2: Análisis de vulnerabilidades
Tras la recolección de información, es necesario validarla, ya que a veces surgen falsos positivos (vulnerabilidades aparentes que no son realmente explotables) o se han mezclado datos con otras personas que no eran el objetivo.
La clave de esta fase es determinar qué vulnerabilidades son realmente explotables y priorizar los distintos vectores de ataque que se podrían aprovechar.
Con toda esta información clara, el ciberdelincuente diseña el plan para la siguiente etapa.
Fase 3: Explotación
En la fase de explotación, el atacante emplea los datos obtenidos para penetrar en los dispositivos de la víctima o, simplemente, engañarla con técnicas de ingeniería social como el phishing.
Si en alguna de las fases anteriores el atacante hubiera descubierto que el router de tu casa o una de tus cámaras de vigilancia está mal configurada o con el software desactualizados, el hacker podría explotar alguna de sus vulnerabilidades conocidas.
El atacante emplearía lo que se conoce como exploit (software hecho a media contra una vulnerabilidad específica), que suelen estar publicados en foros públicos especializados o en bases de datos de libre acceso como Common Vulnerabilities and Exposures (CVE).
Una vez que acceden a un solo dispositivo dentro de la red, pivotar de un dispositivo a otro ya es pan comido, con el fin de ir comprometiendo más equipos conectados a esa misma red.
Fase 4: Postexplotación
Cuando el ciberdelincuente ha logrado acceso total, es cuando ejecuta alguna de las acciones planeadas. Como podría ser:
- Exfiltrar o eliminar información.
- Grabar audio o video sin permiso.
- Cifrar el disco duro y pedir rescate (ransomware).
- Instalar un keylogger para capturar contraseñas y datos de tarjetas.
Para lograrlo, el exploit inicial suele llevar incluido un payload (código malicioso que actúa dentro del dispositivo).
A menudo ese código se ofusca o encripta para que ni los antivirus puedan detectarlo. De ahí que se suele decir que un antivirus no suele detectar más del 25% más o menos del malware existente. La buena noticia es que ese 25% representa a la gran mayoría del malware extendido por todo el mundo.
A los hackers les suele gustar mantener el acceso que tanto les ha costado conseguir en las fases anteriores, por eso, también suelen instalar, la primera vez que acceden, puertas traseras (backdoors) o crean usuarios administrativos nuevos para poder volver a entrar cuando les apetezca y sin levantar sospechas.
Ciertos tipos de malware que suelen dejar instalado los hackers en los dispositivos de sus víctimas, suele comunicarse directamente con una especie de Centro de Mando y Control (C&C), que es la infraestructura que utiliza el atacante para desde ahí realizar las acciones maliciosas como encender la cámara, revisar archivos o registrar todo lo que se teclea.
Fase 5: Borrado de huellas
Al concluir el ataque, el atacante normalmente elimina todas las evidencias para que no se le pueda rastrear.
Esto incluye:
- Borrar registros (logs) y eventos de routers, cámaras de seguridad, ordenadores y teléfonos por los que han pasado.
- Usar técnicas avanzadas para modificar o sobrescribir logs críticos.
En algunos ataques de falsa bandera, los ciberdelincuentes pueden dejar pistas deliberadas para inculpar a terceros o incluso apuntar a ellos para presumir de su hazaña.
Sin embargo, lo habitual es que busquen mantener su identidad oculta y evadir cualquier auditoría de análisis informático forense.
En resumen, en nuestra lucha contra los ciberdelincuentes y en nuestro afán por mantenernos seguros, vemos que resulta imprescindible entender cómo piensan y actúan los hackers.
Tal y como dijo Sun Tzu en El Arte de la Guerra:
“Si no conoces al enemigo ni a ti mismo, perderás cada batalla. Si te conoces a ti mismo, pero no conoces al enemigo, por cada batalla ganada perderás otra. Si conoces al enemigo y te conoces a ti mismo, no temas el resultado de cien batallas.” Sun Tzu
¡Suscríbete! para seguir conociendo las técnicas antihackers, protégete y no subestimes el poder de la prevención.