Articulo de referencia

Botnet Grum

La botnet Grum , también conocida por sus alias Tedroo y Reddyb , era una botnet dedicada principalmente al envío de correos electrónicos no deseados de la industria farmacéutic...

La botnet Grum , también conocida por sus alias Tedroo y Reddyb , era una botnet dedicada principalmente al envío de correos electrónicos no deseados de la industria farmacéutica . [ 1 ] Grum, que llegó a ser la botnet más grande del mundo, se remonta a 2008. [ 2 ] En el momento de su cierre en julio de 2012, Grum era, según se informó, la tercera botnet más grande del mundo, [ 3 ] responsable del 18 % del tráfico mundial de spam. [ 4 ] [ 5 ]

Grum se basa en dos tipos de servidores de control para su funcionamiento. Un tipo se utiliza para enviar actualizaciones de configuración a los ordenadores infectados, y el otro se utiliza para indicar a la botnet qué correos electrónicos no deseados debe enviar. [ 6 ]

En julio de 2010, la botnet Grum constaba de un estimado de 560.000 a 840.000 computadoras infectadas con el rootkit Grum . [ 7 ] [ 8 ] La botnet por sí sola entregó alrededor de 39.900 millones [ 9 ] de mensajes de spam en marzo de 2010, lo que equivalía a aproximadamente el 26% del volumen total de spam global, convirtiéndola temporalmente en la botnet más grande del mundo en ese momento. [ 10 ] [ 11 ] A finales de 2010, la botnet parecía estar creciendo, ya que su producción aumentó aproximadamente un 51% en comparación con su producción en 2009 y principios de 2010. [ 12 ] [ 13 ]

Utilizaba un panel escrito en PHP para controlar la botnet. [ 14 ]

Desmantelamiento de botnet

En julio de 2012, una empresa de inteligencia sobre malware publicó un análisis de los servidores de comando y control de la botnet ubicados en los Países Bajos, Panamá y Rusia. Posteriormente se informó que el proveedor de servicios de Internet (ISP) neerlandés, poco después, confiscó dos servidores secundarios responsables del envío de instrucciones de spam tras hacerse pública su existencia. [ 15 ] En un día, el ISP panameño que alojaba uno de los servidores principales de Grum hizo lo mismo y cerró su servidor. [ 16 ] Los ciberdelincuentes detrás de Grum respondieron rápidamente enviando instrucciones a través de seis servidores recién establecidos en Ucrania. [ 17 ] FireEye se conectó con Spamhaus , CERT-GIB y un investigador anónimo para cerrar los seis servidores C&C restantes, desmantelando oficialmente la botnet. [ 17 ] [ 4 ]

Limpieza de botnets zombie de Grum

Se estaba ejecutando un sumidero en algunas de las antiguas direcciones IP de los servidores C&C de Grumbot. Una señal del sumidero se procesaba a través de Shadowserver y Abusix para informar al punto de contacto de un ISP con direcciones IP infectadas. Se solicita a los ISP que contacten a sus clientes para informarles sobre las infecciones y eliminar el malware. Shadowserver.org informa a los usuarios de su servicio una vez al día y Abusix envía un informe X-ARF ( formato de informe de abuso de versión extendida ) cada hora. [ 18 ] [ 19 ] [ 20 ]

Véase también

Referencias

  1. "Grum" . M86 Security. 2009-04-20 . Consultado el 2010-07-30 .
  2. Atif Mushtaq (09-07-2012). "Matando a la bestia - Parte 5" . FireEye . Consultado el 11-07-2012 .
  3. Mushtaq, Atif (18 de julio de 2012). "Grum, la tercera red de bots más grande del mundo, desmantelada | Blog de FireEye" . Fireeye.com. Archivado del original el 17 de enero de 2014. Consultado el 9 de enero de 2014 .
  4. 1 2 "Investigadores de seguridad desmantelan la enorme red de bots de spam Grum" . BBC News . 19 de julio de 2012.
  5. "Investigadores afirman haber desmantelado la tercera red de bots más grande del mundo" . New York Times . 18 de julio de 2012. Consultado el 18 de julio de 2012 .
  6. "Una de las mayores redes de bots de spam del mundo sigue activa tras sufrir un duro golpe" . IDG. 17 de julio de 2012. Archivado del original el 30 de noviembre de 2018. Consultado el 17 de julio de 2012 .
  7. "Investigación: Las pequeñas botnets caseras son frecuentes en las redes empresariales" . ZDNet. Archivado del original el 11 de mayo de 2011. Consultado el 30 de julio de 2010 .
  8. "Blog de MessageLabs: Evaluación de la capacidad de las botnets" . Messagelabs.com.sg . Consultado el 30 de julio de 2010 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  9. "¿Qué botnet es la peor? Un informe ofrece una nueva perspectiva sobre el crecimiento del spam - botnets/Seguridad" . DarkReading. 30 de septiembre de 2009. Archivado del original el 5 de diciembre de 2009. Consultado el 30 de julio de 2010 .
  10. "Las botnets Grum y Rustock llevan el spam a nuevos niveles" . Securecomputing.net.au. 2 de marzo de 2010. Archivado del original el 7 de diciembre de 2010. Consultado el 30 de julio de 2010 .
  11. Whitney, Lance (2 de marzo de 2010). "Las botnets provocan un aumento del spam en febrero | Seguridad - Noticias de CNET" . News.cnet.com . Consultado el 30 de julio de 2010 .
  12. James Wray y Ulf Stabe (1 de marzo de 2010). "Aumento del volumen de spam gracias a las botnets Grum y Rustock - Seguridad" . Thetechherald.com. Archivado del original el 21 de julio de 2010. Consultado el 30 de julio de 2010 .
  13. "MessageLabs: Las botnets, una amenaza para el marketing por correo electrónico - Email Marketing" . BizReport. 30 de septiembre de 2009. Consultado el 30 de julio de 2010 .
  14. Brian Krebs (2012-08-20). "Dentro de la botnet Grum" .
  15. Steve Ragan (17 de julio de 2012). "La policía holandesa desmantela los centros de comando y control utilizados por la botnet Grum" . Security Week . Consultado el 17 de julio de 2012 .
  16. Alex Fitzgerald (19 de julio de 2012). "Botnet responsable del 18% del spam mundial desconectado" . Mashable . Consultado el 19 de julio de 2012 .
  17. 1 2 Atif Mushtaq (19 de julio de 2012). "Grum, la tercera red de bots más grande del mundo, derribada" . FireEye . Archivado del original el 1 de marzo de 2018. Recuperado el 19 de julio de 2012 .
  18. "Botnets de spam: La caída de Grum y el auge de Festi" . Proyecto Spamhaus. 15 de agosto de 2012. Consultado el 26 de noviembre de 2025. Desde su desmantelamiento, Spamhaus ha seguido monitorizando la botnet Grum, que actualmente consta de tan solo entre 150 y 500 direcciones IP activas (que envían spam) al día. Al no tener controladores, operan como auténticos "zombis".
  19. "Grum: El desmantelamiento de una de las mayores redes de spam del mundo" . TechCrunch. 3 de agosto de 2012. Consultado el 26 de noviembre de 2025 .
  20. "Los operadores de bots intentan resucitar a Grum, pero fracasan" . Help Net Security. 23 de julio de 2012. Consultado el 26 de noviembre de 2025. Durante el fin de semana, el proveedor de servicios de Internet ucraniano SteepHost eliminó la ruta nula en tres servidores CnC que habían sido desactivados, lo que permitió a los operadores de bots intentar recuperar el control .