Articulo de referencia

Azul eterno

{{Cite web|url=https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?Name=Trojan:Win32/EternalBlue&ThreatID=-2147239042|title=Trojan:Win32/EternalBlue th...

EternalBlue [ 5 ] es un software de explotación informática desarrollado por la Agencia de Seguridad Nacional (NSA) de Estados Unidos. [ 6 ] Se basa en una vulnerabilidad de día cero en el software Microsoft Windows que permitía a los usuarios acceder a cualquier número de ordenadores conectados a una red . La NSA conocía esta vulnerabilidad, pero no la reveló a Microsoft durante varios años, ya que tenía la intención de utilizarla como parte de sus operaciones cibernéticas ofensivas. En 2017, la NSA descubrió que el software había sido robado por un grupo de hackers conocido como Shadow Brokers . Es posible que Microsoft estuviera al tanto de esto y publicara actualizaciones de seguridad en marzo de 2017 para corregir la vulnerabilidad. Mientras esto sucedía, el grupo de hackers intentó subastar el software, pero no logró encontrar un comprador. EternalBlue se lanzó públicamente el 14 de abril de 2017. [ 5 ]

El 12 de mayo de 2017, un gusano informático en forma de ransomware , apodado WannaCry , utilizó el exploit EternalBlue para atacar computadoras con Windows que no habían recibido las últimas actualizaciones del sistema que eliminaban la vulnerabilidad. [ 5 ] [ 7 ] [ 8 ] [ 9 ] [ 10 ] [ 11 ] : 1 El 27 de junio de 2017, el exploit se utilizó nuevamente para ayudar a llevar a cabo el ciberataque NotPetya de 2017 en computadoras más vulnerables. [ 12 ]

También se informó que el exploit fue utilizado desde marzo de 2016 por el grupo de hackers chinos Buckeye (APT3) , después de que probablemente encontraron y reutilizaron el software, [ 11 ] : 1 así como también se informó que fue utilizado como parte del troyano bancario Retefe desde al menos el 5 de septiembre de 2017. [ 13 ]

Detalles

EternalBlue explota una vulnerabilidad en la implementación del protocolo Server Message Block (SMB) de Microsoft . Esta vulnerabilidad se identifica con la entrada CVE - 2017-0144 [ 14 ] [ 15 ] en el catálogo Common Vulnerabilities and Exposures (CVE). La vulnerabilidad existe porque el servidor SMB versión 1 (SMBv1) en varias versiones de Microsoft Windows gestiona incorrectamente paquetes especialmente diseñados de atacantes remotos, lo que les permite ejecutar código de forma remota en el equipo objetivo. [ 16 ]

La NSA no alertó a Microsoft sobre las vulnerabilidades y las mantuvo ocultas durante más de cinco años antes de que la brecha la obligara a actuar. La agencia advirtió a Microsoft después de enterarse del posible robo de EternalBlue, lo que permitió a la compañía preparar un parche de software emitido en marzo de 2017, [ 17 ] después de retrasar su lanzamiento regular de parches de seguridad en febrero de 2017. [ 18 ] El martes 14 de marzo de 2017, Microsoft emitió el boletín de seguridad MS17-010, [ 19 ] que detallaba la falla y anunciaba que se habían lanzado parches para todas las versiones de Windows que eran compatibles en ese momento, estas eran Windows Vista , Windows 7 , Windows 8.1 , Windows 10 , Windows Server 2008 , Windows Server 2008 R2 , Windows Server 2012 , Windows Server 2012 R2 y Windows Server 2016. [ 20 ] [ 21 ]

Shadow Brokers publicó públicamente el código de explotación EternalBlue el 14 de abril de 2017, junto con varias otras herramientas de pirateo de la NSA. [ 5 ]

Muchos usuarios de Windows no habían instalado los parches de Microsoft cuando, el 12 de mayo de 2017, el ataque de ransomware WannaCry comenzó a utilizar la vulnerabilidad EternalBlue para propagarse. [ 22 ] [ 23 ] Al día siguiente (13 de mayo de 2017), Microsoft publicó parches de seguridad de emergencia para Windows XP , Windows 8 y Windows Server 2003 , que ya no contaban con soporte . [ 24 ] [ 25 ]

En febrero de 2018, EternalBlue fue adaptado a todos los sistemas operativos Windows desde Windows 2000 por el investigador de seguridad de RiskSense, Sean Dillon. EternalChampion y EternalRomance , otros dos exploits desarrollados originalmente por la NSA y filtrados por The Shadow Brokers , también fueron adaptados en el mismo evento. Se pusieron a disposición como módulos Metasploit de código abierto . [ 26 ]

A finales de 2018, millones de sistemas seguían siendo vulnerables a EternalBlue. Esto provocó pérdidas millonarias, principalmente a causa de gusanos de ransomware. Tras el impacto masivo de WannaCry , que causó daños por valor de más de 8.000 millones de dólares en 150 países, brotes posteriores como NotPetya y BadRabbit también se propagaron utilizando EternalBlue como vector de infección inicial o como método de movimiento lateral. [ 27 ]

Ciberataque a la ciudad de Baltimore

En mayo de 2019, la ciudad de Baltimore sufrió un ciberataque perpetrado por extorsionadores digitales; el ataque paralizó miles de computadoras, interrumpió el correo electrónico y afectó las ventas de bienes raíces, las facturas de agua, las alertas sanitarias y muchos otros servicios. Nicole Perlroth, en un artículo para The New York Times , atribuyó inicialmente este ataque a EternalBlue; [ 28 ] en un libro sobre el mercado de armas cibernéticas publicado en febrero de 2021, Perlroth aclaró que EternalBlue no había sido responsable del ciberataque en Baltimore, al tiempo que criticaba a quienes señalaban "el detalle técnico de que, en este caso particular, el ataque de ransomware no se había propagado con EternalBlue". [ 29 ]

Como resultado del ciberataque, cuatro directores de informática de la ciudad de Baltimore fueron despedidos o renunciaron; dos dimitieron mientras estaban bajo investigación. [ 30 ] Algunos investigadores de seguridad afirmaron que la responsabilidad de la brecha de seguridad en Baltimore recaía en la ciudad por no actualizar sus ordenadores. El consultor de seguridad Rob Graham escribió en un tuit: «Si una organización tiene un número considerable de máquinas Windows que llevan dos años sin parches, entonces la culpa es directamente de la organización, no de EternalBlue». [ 31 ]

Ordenadores rusos pirateados

EternalBlue, que apareció por primera vez en febrero de 2017, se actualizó y, en mayo de 2017, presentaba un aspecto diferente al de las versiones anteriores, según un foro de Kaspersky . Afectó simultáneamente al sistema informático interno del Ministerio del Interior de Rusia y a ordenadores de varias regiones de Rusia, incluyendo Tatarstán. El virus ransomware WCry (también conocido como WannaCry o WannaCryptor) cifra los archivos del usuario, cambia su extensión (presumiblemente a .WNCRY) y exige al administrador del ordenador afectado que compre un descifrador especial con bitcoins; de lo contrario, se eliminarán los archivos del ordenador infectado. En todo el mundo, más de 36.000 ordenadores resultaron infectados, la mayoría en Rusia, Ucrania y Taiwán, según Jakub Kroustek, de la empresa de software antivirus Avast . [ 32 ] [ 33 ]

Responsabilidad

Después del ataque WannaCry, Microsoft asumió la "responsabilidad principal de abordar estos problemas", pero criticó a agencias gubernamentales como la NSA y la CIA por acumular vulnerabilidades en lugar de revelarlas, escribiendo que "un escenario equivalente con armas convencionales sería que al ejército estadounidense le robaran algunos de sus misiles Tomahawk ". [ 34 ] La estrategia de acumulación impidió que Microsoft conociera (y posteriormente parcheara) este error, y presumiblemente otros errores ocultos. [ 34 ] [ 35 ] Sin embargo, varios comentaristas, incluido Alex Abdo del Knight First Amendment Institute de la Universidad de Columbia , han criticado a Microsoft por culpar a la NSA, argumentando que debería ser responsable de lanzar un producto defectuoso de la misma manera que lo sería un fabricante de automóviles. [ 36 ] La compañía fue criticada por restringir inicialmente el lanzamiento de su parche EternalBlue a los usuarios recientes de Windows y a los clientes de sus contratos de soporte extendido de $1,000 por dispositivo, una medida que dejó a organizaciones como el NHS del Reino Unido vulnerables al ataque WannaCry. Un mes después de que se publicara el parche por primera vez, Microsoft tomó la inusual medida de ponerlo a disposición de forma gratuita para los usuarios de todas las ediciones vulnerables de Windows desde Windows XP. [ 37 ]

Rocas Eternas

EternalRocks o MicroBotMassiveNet es un gusano informático que infecta Microsoft Windows. Utiliza siete exploits desarrollados por la NSA. [ 38 ] En comparación, el ransomware WannaCry , que infectó 230 000 ordenadores en mayo de 2017, solo utiliza dos exploits de la NSA. Por consiguiente, los investigadores consideran que EternalRocks es significativamente más peligroso. [ 39 ] El gusano fue descubierto mediante un honeypot . [ 40 ]

Infección

EternalRocks primero instala Tor , una red privada que oculta la actividad de Internet, para acceder a sus servidores ocultos. Después de un breve " período de incubación " de 24 horas , [ 38 ] el servidor responde a la solicitud del malware descargándose y autorreplicándose en la máquina " anfitriona ".

El malware incluso se autodenomina WannaCry para evitar ser detectado por los investigadores de seguridad. A diferencia de WannaCry, EternalRocks no posee un interruptor de apagado y no es un ransomware. [ 38 ]

Véase también

Referencias

  1. " Descripción de la amenaza Trojan:Win32/EternalBlue - Inteligencia de seguridad de Microsoft" . www.microsoft.com
  2. " Descripción de la amenaza TrojanDownloader:Win32/Eterock.A - Inteligencia de seguridad de Microsoft" . www.microsoft.com
  3. "TROJ_ETEROCK.A - Enciclopedia de amenazas - Trend Micro USA" . www.trendmicro.com .
  4. "Win32/Exploit.Equation.EternalSynergy.A | ESET Virusradar" . www.virusradar.com .
  5. 1 2 3 4 Goodin, Dan (14 de abril de 2017). "Shadow Brokers, que filtró información de la NSA, acaba de publicar su documento más perjudicial hasta la fecha" . Ars Technica . pág. 1. Recuperado el 13 de mayo de 2017 . 
  6. Nakashima, Ellen; Timberg, Craig (16 de mayo de 2017). "Los funcionarios de la NSA temían que su potente herramienta de pirateo informático se descontrolara. Y así fue" . Washington Post . ISSN 0190-8286 . Consultado el 19 de diciembre de 2017 . {{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  7. Fox-Brewster, Thomas (12 de mayo de 2017). "Un arma cibernética de la NSA podría estar detrás de un brote masivo de ransomware a nivel mundial" . Forbes . pág. 1. Consultado el 13 de mayo de 2017 . 
  8. Goodin, Dan (12 de mayo de 2017). "Un gusano de ransomware derivado de la NSA está paralizando ordenadores en todo el mundo" . Ars Technica . pág. 1. Consultado el 13 de mayo de 2017 . 
  9. Ghosh, Agamoni (9 de abril de 2017) .«Presidente Trump, ¿qué demonios está haciendo?», dicen los agentes secretos y filtran más herramientas de pirateo de la NSA . International Business Times UK . Consultado el 10 de abril de 2017 .
  10. "«Malware de la NSA publicado por el grupo de hackers Shadow Brokers» . BBC News . 10 de abril de 2017. Consultado el 10 de abril de 2017 .
  11. 1 2 Greenberg, Andy (7 de mayo de 2019). "El extraño viaje de un día cero de la NSA: en manos de múltiples enemigos" . Wired . Archivado del original el 12 de mayo de 2019. Recuperado el 19 de agosto de 2019 .
  12. Perlroth, Nicole; Scott, Mark; Frenkel, Sheera (27 de junio de 2017). «Ciberataque azota Ucrania y luego se extiende internacionalmente» . The New York Times . pág. 1. Consultado el 27 de junio de 2017 . 
  13. "Exploit de EternalBlue utilizado en la campaña del troyano bancario Retefe" . Threatpost . Consultado el 26 de septiembre de 2017 .
  14. "CVE-2017-0144" . CVE - Vulnerabilidades y Exposiciones Comunes . The MITRE Corporation . 9 de septiembre de 2016. pág. 1. Consultado el 28 de junio de 2017 . 
  15. "Vulnerabilidad de ejecución remota de código en el servidor SMB de Microsoft Windows CVE-2017-0144" . SecurityFocus . Symantec . 14 de marzo de 2017. pág. 1. Consultado el 28 de junio de 2017 . 
  16. "Vulnerabilidad CVE-2017-0144 en SMB explotada por el ransomware WannaCryptor para propagarse por LAN" . ESET Norteamérica. Archivado del original el 16 de mayo de 2017. Recuperado el 16 de mayo de 2017 .
  17. "Los funcionarios de la NSA temían que su potente herramienta de pirateo informático se descontrolara. Y así fue" . The Washington Post . Consultado el 25 de septiembre de 2017 .
  18. Warren, Tom (15 de abril de 2017). "Microsoft ya ha parcheado las filtraciones de la NSA sobre Windows" . The Verge . Vox Media . pág. 1. Consultado el 25 de abril de 2019 . 
  19. "Boletín de seguridad de Microsoft MS17-010 – Crítico" . technet.microsoft.com . Consultado el 13 de mayo de 2017 .
  20. Cimpanu, Catalin (13 de mayo de 2017). "Microsoft lanza un parche para versiones antiguas de Windows para protegerse contra Wana Decrypt0r" . Bleeping Computer . Consultado el 13 de mayo de 2017 .
  21. "Política de ciclo de vida de Windows Vista" . Microsoft . Consultado el 13 de mayo de 2017 .
  22. Newman, Lily Hay (12 de marzo de 2017). "El colapso del ransomware sobre el que advirtieron los expertos ya está aquí" . wired.com . pág. 1. Consultado el 13 de mayo de 2017 . 
  23. Goodin, Dan (15 de mayo de 2017). "Wanna Decryptor: El gusano de ransomware derivado de la NSA que está paralizando ordenadores en todo el mundo" . Ars Technica UK . pág. 1. Archivado del original el 17 de mayo de 2017. Recuperado el 15 de mayo de 2017 . 
  24. Surur (13 de mayo de 2017). "Microsoft lanza un parche de Wannacrypt para Windows XP, Windows 8 y Windows Server 2003 no compatibles" . Consultado el 13 de mayo de 2017 .
  25. Equipo de MSRC. "Guía para clientes sobre ataques WannaCrypt" . microsoft.com . Consultado el 13 de mayo de 2017 .
  26. "Exploits de la NSA adaptados para funcionar en todas las versiones de Windows lanzadas desde Windows 2000" . www.bleepingcomputer.com . Consultado el 5 de febrero de 2018 .
  27. "Un año después de WannaCry, la vulnerabilidad EternalBlue es más grande que nunca" . www.bleepingcomputer.com . Consultado el 20 de febrero de 2019 .
  28. Perlroth, Nicole; Shane, Scott (25 de mayo de 2019). "En Baltimore y más allá, una herramienta robada de la NSA causa estragos" . The New York Times .
  29. Perlroth, Nicole (9 de febrero de 2021). Así es como me dicen que termina el mundo: La carrera armamentística de las ciberarmas . Bloomsbury.
  30. Gallagher, Sean (28 de mayo de 2019). "Eternamente azules: los líderes de la ciudad de Baltimore culpan a la NSA por el ataque de ransomware" . Ars Technica .
  31. Rector, Ian Duncan, Kevin (26 de mayo de 2019). "Líderes políticos de Baltimore solicitan informes tras reporte de que una herramienta de la NSA fue utilizada en un ataque de ransomware" . baltimoresun.com .{{cite web}}: CS1 maint: varios nombres: lista de autores ( enlace )
  32. Biddle, Sam (12 de mayo de 2017). "Malware filtrado de la NSA está ayudando a secuestrar computadoras en todo el mundo: una infestación digital a gran escala utilizó malware filtrado de la NSA para propagarse por Internet hoy" . The Intercept . Recuperado el 25 de junio de 2025 .{{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  33. "Вирус-вымогатель атаковал компьютеры по всему миру. Онлайн" [ El virus ransomware atacó computadoras en todo el mundo. En línea ] . "Варламов.ру" (en ruso). 12 de mayo de 2017 . Consultado el 25 de junio de 2025 .{{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  34. 1 2 "La necesidad de una acción colectiva urgente para mantener a las personas seguras en línea: Lecciones del ciberataque de la semana pasada - Microsoft on the Issues" . Microsoft on the Issues . 14 de mayo de 2017. Consultado el 28 de junio de 2017 .
  35. Titcomb, James (15 de mayo de 2017). "Microsoft critica duramente al gobierno estadounidense por el ciberataque global" . The Telegraph . pág. 1. Consultado el 28 de junio de 2017 . 
  36. Bass, Dina (16 de mayo de 2017). "Microsoft, criticada por el ransomware, culpa a la NSA" . Bloomberg News . Consultado el 11 de marzo de 2022 .
  37. Waters, Richard; Kuchler, Hannah (17 de mayo de 2017). "Microsoft retuvo un parche gratuito que podría haber frenado WannaCry" . Financial Times . Consultado el 11 de marzo de 2022 .
  38. 1 2 3 "Nuevo gusano SMB utiliza siete herramientas de pirateo de la NSA. WannaCry solo utilizó dos" .
  39. "El ransomware 'EternalRocks', recientemente identificado, es más peligroso que 'WannaCry' - Tech2" . Tech2 . 22 de mayo de 2017. Archivado del original el 4 de junio de 2017. Consultado el 25 de mayo de 2017 .
  40. "Miroslav Stampar en Twitter" . Twitter . Consultado el 30 de mayo de 2017 .

Lecturas adicionales

  • Grossman, Nadav (29 de septiembre de 2017). "EternalBlue: todo lo que hay que saber" .
  • Boletín de seguridad de Microsoft MS17-010
  • Entradas del catálogo de actualizaciones de Microsoft para parches de EternalBlue
  • CVE - 2017-0144 Entrada en el catálogo CVE