La división de inteligencia cibernética Talos de Cisco
ha anunciado que alrededor de medio millón de equipos routers y dispositivos de
almacenamiento de red (NAS) han sido infectados con el malware VPNFILTER, una
plataforma modular de etapas múltiples, en su primera etapa lo que hace es
persistir a través de un reinicio, algo que lo diferencia de la mayoría de los
programas maliciosos contra en Internet de las Cosas (IOT), que generalmente no
sobrevive al reinicio del dispositivo. El objetivo es obtener un punto de apoyo
persistente y habilitar el despliegue de
la segunda etapa. Para ello, en la primera etapa se utilizan múltiples
mecanismos de mando y control para descubrir la dirección IP del servidor de
implementación de la segunda etapa, haciendo que este malware sea
extremadamente robusto y capaz de lidiar con cambios impredecibles en la
estructura de mando y control.
En la segunda etapa, que no persiste a un reinicio,
posee la capacidad que se espera de una plataforma de recolección de
inteligencia, como recolección de ficheros, ejecución de órdenes, filtración de
datos y gestión de dispositivo. Sin embargo algunas versiones de la segunda
etapa, también poseen capacidades autodestructivas para sobreescribir una parte
crítica del firmware del router y luego reiniciarlos para dejarlo inutilizable.
Los investigadores creen que los atacantes podrían llevar a cabo con éxito el
proceso de la neutralización del dispositivo en la mayoría de los modelos
afectados entre ellos: Netgear, Mikrotik Linksys, QNAP y TP-link.
También hay múltiples módulos de la tercera etapa que
sirven como complementos para el malware de la segunda etapa y proporcionar a
esta última, funcionalidades adicionales. Uno de los módulos es un capturador
de paquetes sniffer que se dedica a recolectar el tráfico que pasa a través del
dispositivo, incluyendo el robo de credenciales de sitios web a los que acceden
los usuarios y la supervisión de protocolos Modbus SCADA.
El otro módulo es uno de comunicación que permite a la
segunda etapa comunicarse a través de la red TOR, los investigadores creen que
hay otro módulo, pero que estos todavía no se han descubierto. Para propagar
VPNFilter, se cree que los atacantes han podido abusar de la falta de autenticación
fuerte para acceder a los routers, dejando las credenciales por defecto del
fabricante. Cisco descarta de momento la explotación activa de
vulnerabilidades.
Los
investigadores de Talos también encontraron evidencia de que el código fuente
de VPNFilter comparte código con versiones de BlackEnergy , el malware responsable de múltiples ataques a gran escala contra
dispositivos en Ucrania que el gobierno de EE. UU. ha atribuido a Rusia.
Como VPNFilter no explota ninguna vulnerabilidad de día cero
para infectar a sus víctimas y, en su lugar, busca dispositivos aún expuestos a
vulnerabilidades conocidas o con credenciales predeterminadas, se recomienda a
los usuarios cambiar las credenciales por defecto de sus dispositivos para
evitar el malware.

Comentarios
Publicar un comentario