Vectores de infección e infraestructuras que utilizan los hackers para atacarte
Para terminar de conocer un poquito mejor a estos cabrones, conocidos como ciberdelincuentes, con los que nos ha tocado compartir internet (perdón por la expresión); vamos a terminar con un artículo que espero nos siga ayudando a conocer un poquito mejor a nuestro enemigo, siguiendo los consejos de Sun Tzu comentados en un post anterior. Veamos cuáles son los vectores de ataque comunes que suelen utilizar para llegar hasta nosotros, así como las infraestructuras que utilizan para que nos resulte más difícil llegar hasta ellos y pedirles responsabilidades. En un futuro artículo ya veremos las herramientas software de hacking que suelen utilizar para ya completar el tema sin entrar mucho en profundidad.
Vectores de infección comunes
Como los hackers pueden ser de distinta índole, tener motivaciones diferentes y perseguir objetivos distintos, es difícil resumir en solo unas líneas los distintos vectores de ataque que utilizan para llegar a nosotros, entre otras cosas, porque cada día se descubren nuevas vías de infección.
Pero lo que sí podemos hacer es, al menos, mencionar los vectores más comunes que suelen utilizar:
- **Publicidad maliciosa (Malvertising) a través de ventanas emergentes (pop-ups): ** ¿Te has encontrado alguna vez un anuncio repentino diciendo que tu PC “está en peligro” y te ofrece una supuesta solución milagrosa?
Lo más probable es que esa ventanita sea el verdadero peligro. Como podréis imaginar, en realidad, esa simple acción de hacer clic en este botón es la que se encargará de descargar o ejecuta malware camuflado simulando ser una supuesta herramienta de seguridad.
En páginas de descargas de música, películas y software pirata, e incluso en otras de dudosa reputación, suelen aparecer numerosas ventanitas como la anterior, invitándote a hacer clic en un botón bien resaltado para, supuestamente, solucionarte el problema.
Me han contado, que ese tipo de ventanitas son muy frecuentes en páginas de contenido pornográfico, …pero eso no os lo puedo confirmar, quizás de esto vosotros sepáis más que yo ;)
- **Sitios web maliciosos o comprometidos: ** Un sitio web legítimo podría contener una supuesta publicidad que lleva embebido código malicioso incrustado por terceros. O directamente, el sitio web podría haber sido comprometido como consecuencia de alguna vulnerabilidad no parcheada a tiempo.
En cualquiera de los casos, el visitante a la web podría acabar siendo redirigido a dominios controlados por los atacantes para extraerle información personal o, simplemente, recibir paquetes de código malicioso que se le instalarían en segundo plano sin que se percate.
Con respecto a este tema, ya os hablaré más delante de algunos de los peligros que podría conllevar el hacer clic en los dichosos códigos QR que ofrecen los restaurantes para que leamos sus menús directamente desde su página web.
Tiene cierta similitud con esos ataques que vemos en los documentales de animales, cuando un león se queda esperando cerca de una charca o abrevadero con la certeza que, tarde o temprano, un número de animales se acercarán a beber.
No tiene que buscar mucho, solo tiene que esperar a que sus víctimas vayan llegando y darles caza ahí. Por eso este tipo de ataques se conocen como ataques de watering hole.
- **Actualizaciones de software malintencionadas: ** Como ya iréis viendo, los cibercriminales no paran de innovar.
Uno de los ataques más sofisticados y efectivos que se están poniendo de moda en los últimos años, son los llamados ataques a la cadena de suministro, los cuales, se han convertido en una autentica amenaza cada vez más importante y difícil de evitar. En este tipo de ataque, los hackers ya no se molestan en ir a por ti directamente, sino que comprometen a la empresa de software que te suministra las actualizaciones del software que, supuestamente, te iba a proporcionar nuevas funcionalidades y mayor seguridad parcheando vulnerabilidades descubiertas.
Al final, además de recibir las actualizaciones esperadas, por el camino también te llevas un malware oculto que se te instala en tu dispositivo y que ni la propia empresa suministradora de las actualizaciones fue capaz de detectar. Con este ingenioso método, los ciberdelincuentes logran infectar de forma masiva a miles o millones de usuarios que, con toda su buena fe y siguiendo una de las principales prácticas de higiene digital recomendadas -actualizar el software frecuentemente- acaban infectándose.
Uno de los ejemplos más sonados hasta la fecha fue el incidente que sufrió la empresa SolarWinds. En cualquier caso, siempre será mejor correr ese riesgo que no actualizar el software con regularidad.
- **Paquetes de software: ** Y al hilo de lo anterior, algunos programas, en especial los gratuitos o los que te puedes encontrar en algunos foros ilegales o en redes P2P como BitTorrent o eMule.
Con la excusa de que han sido crackeados para que los podrás utilizar sin pagar, pueden incluir diversos tipos de malware como adware (publicidad invasiva) o spyware (software espía). Cualquiera de estos dos tipos de malware puede instalarse en segundo plano prácticamente de forma inadvertida. Es más, antes de nada decir que no os recomiendo que lo hagáis -ni es ético ni es legal-, además, que vuestra decisión de instalar software pirata bajado de internet, podría afectar a familiares que también utilicen en casa el mismo dispositivo. Pero en el supuesto caso de que puntualmente vuestra ética se haya relajado un poco y aun así optéis por obviar mi consejo, al menos deciros que, mucho cuidado si veis un archivo .txt que acompañe a ese software pirata con un título similar a “README.txt” (Léeme.txt). Dicho archivo te sugerirá que, para no ser detectado por el antivirus como software pirata, lo mejor es que lo deshabilites antes de realizar la instalación. Si lo haces, acabas de ponérselo en bandeja para instalarte todo tipo de bichitos dentro de tu dispositivo. Y no será que no te lo merezcas, aunque no seré yo quien te juzgue, pues en mis tiempos jóvenes, en más de una ocasión recuerdo haber tenido también mi ética un tanto relajada (todavía me quedan remordimientos…) Como os podréis imaginar, los ciberdelincuentes saben muy bien, que si les descubres, no vas a ir a la policía a denunciarles diciendo que en tu software pirata te han colado una serie de desagradables bichitos que están haciendo estragos en tu dispositivo. También es preocupante el uso de FireTVs con suscripciones piratas. Estos dispositivos, ofrecidos a precios bajos, pueden ser utilizados para realizar ataques DDoS, espiar o exfiltrar información de los dispositivos conectados a la red doméstica.
Últimamente están teniendo mucho auge, lo que demuestra que muchas personas están dispuestas a correr riesgos a cambio de ahorrar unos euros. Estas prácticas no solo afectan a los piratillas, sino que, ya de paso, algunos grupos organizados lo hacen con la intención de dañar la economía de esos grandes países creadores del software que todos utilizamos.
- **Recursos compartidos: ** Ciertos tipos de malware se comportan, literalmente, como gusanos, expandiéndose automáticamente de una red a otra, infectando sin intervención humana archivos en carpetas compartidas o dispositivos de almacenamiento externo (por ejemplo, dispositivos USB).
El tema de carpetas compartidas será más propio de que le ocurra a las empresas, pero cuando hablamos de USB, nos puede suceder a cualquiera.
Mi recomendación: si alguna vez te encuentras con un USB -ataque conocido como baiting-, jamás lo introduzcas en alguno de tus dispositivos, ni aunque te lo encuentres en la puerta de tu casa, en tu garaje o en tu misma oficina, ya que los hackers los suelen dejar ahí a propósito para que los curiosillos los introduzcan en sus ordenadores y acaben infectándose.
En resumen, si te encuentras un USB por la calle, lo mejor es tirarlo a la basura tras haberle dado antes un buen pisotón. ¡Por si acaso otro más incauto da con él!
Infraestructuras y plataformas de ataque
Por otro lado y para completar lo introducido al principio, para llevar a cabo sus fechorías los hackers emplean distintas infraestructuras desde las que realizan sus ataques:
-
En campañas de smishing (mensajes de texto fraudulentos):
-
Utilizan teléfonos virtuales y centralitas VoIP (Voice over Internet Protocol) para falsificar la identidad del emisor.
-
Tarjetas SIM que obtienen con credenciales falsas.
-
O utilizan dispositivos móviles previamente comprometidos o robados y que utilizan como “proxys” desde los que atacar a terceros.
-
En campañas de phishing (correos electrónicos fraudulentos):
-
Utilizan servidores que contratan en países con legislación demasiado permisiva en materia de cibercrimen.
-
Servidores de correo de empresas previamente comprometidas, utilizados para lanzar ataques desde ahí.
-
Servidores ad hoc que montan bajo demanda y que pueden dar de baja rápidamente para dificultar la investigación.
-
En otras campañas de hacking:
Generalmente, evitan usar la dirección IP de su hogar o lugar de trabajo. Se conectan desde puntos de acceso Wi-Fi públicos (cafeterías, aeropuertos), o incluso desde el Wi-Fi de su vecino, con objeto de que si son detectados, las trazas lleven hasta su vecino y no hasta él o ella (ya hablaremos más delante de esto cuando veamos la seguridad del Wi-Fi de nuestro hogar).
Por lo general, los ciberdelincuentes contratan con criptomonedas infraestructuras (servidores) desde los que llevan a cabo sus operaciones en países con escasa cooperación internacional en la persecución del cibercrimen.
En ocasiones ni siquiera llegan a ese nivel, pongamos un ejemplo, si alguien quiere atacar a alguna infraestructura de los Estados Unidos, contratar en remoto un servidor en Rusia o Irán desde el que realizar el ataque, les proporcionará ciertas garantías de que ninguno de estos dos países colaborará con la justicia americana para dar con los ciberdelincuentes.
Por tal motivo, aprovecharse de las infraestructuras alojadas en los países enemigos del país donde recaerá el ataque final, les suele resultar una acción muy atractiva. Incluso esto suele dar lugar a otro tipo de ataques conocidos como “ataques de falsa bandera”. Os lo explico, podría parecer que te han atacado los rusos cuando, en realidad, han sido los norcoreanos utilizando un servidor alojado en Rusia, por poner un ejemplo.
Al final todo se resume en tener mucho cuidado, porque si un hacker te tiene en la mira, es muy probable que use las redes sociales para llegar a ti. Podría hacerse pasar por un amigo casual de alguien que conoces, como un familiar o amigo, para ganarse la confianza de tu círculo.
En este mundillo yo siempre digo lo mismo:
“Todo el mundo es culpable hasta que se demuestre lo contrario”.
Debemos desconfiar absolutamente de todo, y tras un pequeño análisis y dosis de sentido común, decidir si seguir adelante con una acción o no.
Con un poquito de cultura de ciberseguridad, nosotros, en vez de ser el eslabón más débil de la cadena, podemos convertirnos en el “primer filtro de defensa” para prevenir el éxito de las tácticas de esos desgraciados.