Por Sebastián Bortnik*

El presente es un resumen de los hechos más relevantes en materia de códigos maliciosos durante el año 2010. Considerando los incidentes más importantes relacionados al malware durante el año, podrí­an considerarse diversos hechos agrupados en tres categorí­as: ataques dirigidos, redes botnet y ataques regionales en Latinoamérica. A continuación serán detallados los aspectos más importantes de cada uno de los ataques que se destacaron durante el año, ya sea por su magnitud, su innovación o el impacto causado en usuarios y organizaciones en todo el mundo, o la región latinoamericana.

Ataques dirigidos

Curiosamente hubo dos grandes hechos relacionados a los ataques dirigidos durante el año 2010: uno apenas comenzado el año, y otro que se hizo notorio más bien culminándolo.

En primer lugar, apenas pasaron unos pocos dí­as del año nuevo, se hizo conocido un ataque informático a grandes empresas tecnológicas, que se dio a conocer como Operación Aurora.

Se trató de un ataque motivado con el ánimo de robar información de propiedad intelectual a grandes compañí­as, entre las que estuvo incluida Google, quién hizo público el ataque (otra suposición indica que su objetivo principal fue la intención de robar cuentas de Gmail de activista de derechos humanos en China). El ataque consistió en el enví­o de correos electrónicos maliciosos dirigidos, especialmente enviados a personas con altos cargos dentro de las compañí­as afectadas. Durante el proceso de infección se intentaba explotar en el sistema de la ví­ctima una vulnerabilidad del tipo 0-day en Internet Explorer, a través de técnicas de Drive-by-Download. A pesar de ser un ataque dirigido, unos pocos dí­as después el mismo se habí­a masificado, convirtiendo a Operación Aurora en el ataque masivo más notorio del comienzo de año.

Según los análisis del Laboratorio de ESET, se detectaron en el mes de enero más de 650 versiones del código del exploit, todos ellos detectados por ESET NOD32 como Trojan.JS/Exploit.CVE-2010-0249. También fueron identificados más de 220 puntos de distribución únicos de la amenaza, en su mayorí­a localizados en Asia (todos los indicios apuntan a que el ataque fue de origen chino). Además, en las pruebas de laboratorio, un equipo infectado con estas amenazas finalizaba en un corto tiempo infectado por ocho códigos maliciosos distintos.

En segundo lugar, en el que será considerado el código malicioso del año, aparece el gusano Stuxnet, que consistió en un código malicioso dirigido, no por las organizaciones a las que fue enviado, sino por las tecnologí­as que afectaba, ya que estaba diseñado para causar daño exclusivamente en sistemas SCADA, especialmente a dos productos diseñados por la empresa Siemens.

El código malicioso utilizaba diversas vulnerabilidades 0-day para propagarse por sistemas en todo el mundo, pero con la particularidad que los miles de sistemas Windows afectados sólo serví­an como soporte para que el gusano continúe su propagación, pero las rutinas maliciosas estaban diseñadas exclusivamente para dañar estos sistemas que son utilizados para diversos sistemas crí­ticos como control automático de sistemas inteligentes, hasta el control de sistemas de plantas de energí­a nuclear. Detectado como Win32/Stuxnet.A, la amenaza logró infectar 45,000 sistemas de control industrial a lo largo del mundo, y en sus primeras semanas de vida, especialistas de ESET detectaron que el 52.2% de las infecciones de esta amenaza habí­an sido detectadas en Irán, un dato curioso respecto a dónde podrí­a haber sido originado el incidente o diseminado inicialmente.

Con el pasar de las semanas, las tasas fueron repartidas en valores normales a lo largo del mundo. Por sus caracterí­sticas particulares de infección, Stuxnet ocupó la atención de la comunidad de la seguridad informática, ya que sin dudas el mismo fue desarrollado por un grupo muy habilidoso de personas, con un alto conocimiento interno de los sistemas SCADA, lo que ha ocupado diversas investigaciones respecto a sus caracterí­sticas y posibles orí­genes de la amenaza.

Redes botnet

En segundo lugar, las redes botnet han ocupado a lo largo de los meses diversos incidentes que certifican su crecimiento como amenaza. Amenazas como Zeus, el panel de administración de botnet más utilizado en todo el mundo, ha tenido diversas apariciones a lo largo del año, especialmente asociadas al robo de información de credenciales bancarias, una de sus caracterí­sticas más relevantes y funcionales, de una red botnet que está asociada a muchos de los códigos maliciosos más populares del año, como es el caso de Koobface, otra de las amenazas que siguió viva durante el año, con diversas campañas de propagación en abril (campaña de falsos videos y codecs), mayo (campaña similar sobre Flash y videos) y agosto (sobre falsos videos de cámaras de seguridad); y finalmente la aparición a fin de año de una nueva variante del troyano que afectaba sistemas Linux y Mac OS.

Sobre el final del año, Zeus recobró protagonismo ya que su autor anunció el fin del desarrollo del mismo (y su posible fusión con SpyEye) y, unas semanas después, diversas operaciones concluyeron en la detención de delincuentes utilizando Zeus a lo largo del mundo, resultando atrapadas ocho personas tanto en Estados Unidos como en Moldavia.

La persecución a administradores de botnet y criminales asociados al negocio delictivo que estas integran también ha sido observado durante el año: a principio de año se realizó el desmantelamiento (proceso de dar de baja las redes, conocido en inglés como takedown) de dos importantes redes, como Mariposa y Waledac (en esta última investigadores de ESET colaboraron brindando información). En el segundo semestre se observó en Holanda eldesmantelamiento de Bredolab, otra importante red que durante dos años infectó más de 30 millones de sistemas, aunque algunos indicios permiten aún identificar actividad de nuevas variantes de este troyano. Finalmente, aunque no pudo ser desmantelada, sí­ fueron dados de baja algunos de los centros de comando y control de Koobface, lo cual permitió conocer datos sobre su funcionamiento y éxito, aunque aún no se ha logrado la baja completa de la red.

Finalmente, también fueron noticias asociadas a las botnet los experimentos realizados para crear equipos zombis móviles (con teléfonos celulares de alta gama), logrando armar una red de más de ocho mil ví­ctimas, aunque sólo fue utilizado con fines de investigación. También se destacaron las tecnologí­as para administrar botnet desde Twitter, donde el Laboratorio de ESET detectó dos amenazas a lo largo del año utilizando estas tecnologí­as.

Ataques regionales

Los ataques regionales en Latinoamérica también se vieron en cantidad durante el 2010. Asociados a las redes de equipos zombis, han sido detectadas botnet en México (conocida como Mariachi Botnet) y Argentina (probablemente de origen rosarino). Asimismo, diversos incidentes ocurridos en la región durante el año han sido utilizados como técnica de Ingenierí­a Social para propagar malware, como el terremoto en Chile (o el caso de los mineros en el mismo paí­s), la situación polí­tica en Venezuela o incluso falsas alertas de terremotos en Ecuador, entre otros. También se han destacado, como es costumbre, los troyanos bancarios en Brasil, y este último junto con Argentina como paí­ses ubicados entre los diez de mayor emisión de spam a lo largo del mundo.

Otras amenazas

Finalizando el resumen de amenazas más importantes del 2010, se han destacado también la continuidad del gusano Conficker, infectando organizaciones a lo largo de todo el mundo. El gusano que surgió en el año 2008 aún sigue en funcionamiento y propagándose con tasas de infección elevadas para una amenaza que se propaga por vulnerabilidades que ya tienen su parche de seguridad a disposición de los usuarios.

Asimismo, también han ocurrido diversos casos de amenazas para diversas plataformas, como fue el caso de Mac OS, que ha sufrido algunos incidentes, especialmente asociados a troyanos informáticos en dicha plataforma. Estos, también se han propagado en Linux, como el caso deltroyano alojado en el repositorio oficial de un software libre durante más de seis meses. Asimismo, se han identificado nuevas variantes de malware para dispositivos móviles, especialmente las primeras variantes para algunos sistemas operativos en crecimiento, como es el caso de Android que tuvo su primer troyano SMS, por el cual los usuarios infectados enviaban mensajes de texto a números pagos, generando así­ una pérdida económica para la ví­ctima.

Conclusión

En materia de malware ha sido un año muy activo, con amenazas para diversas plataformas, una creciente incidencia de las botnet, la aparición de nuevos códigos maliciosos novedosos, así­ como también la continuidad de algunas amenazas que llevan años en propagación.
Esta última cualidad (la combinación de amenazas antiguas con otras más modernas) han hecho del 2010 un año de mucho crecimiento para el malware, cuyos principales incidentes han sido presentados en el presente informe.

Recuerden que para conocer más sobre la historia del malware, pueden leer nuestro informe Cronologí­a de los virus informáticos: la historia del malware, donde pueden conocer la historia (mucho) más allá de lo ocurrido este año.

*Coordinador de Awareness & Research en ESET

Related Post