Articulo de referencia

Shamoon

Shamoon [ a ] ( en persa : شمعون ), también conocido como W32.DistTrack, [ 1 ] es un virus informático modular descubierto en 2012, dirigido a versiones recientes del kernel NT ...

Shamoon [ a ] ( en persa : شمعون ), también conocido como W32.DistTrack, [ 1 ] es un virus informático modular descubierto en 2012, dirigido a versiones recientes del kernel NT de 32 bits de Microsoft Windows . El virus destacó por la naturaleza destructiva del ataque y el coste de la recuperación. Shamoon puede propagarse desde una máquina infectada a otros ordenadores de la red . Una vez infectado un sistema, el virus recopila una lista de archivos de ubicaciones específicas del sistema, los sube al atacante y los borra. Finalmente, el virus sobrescribe el registro de arranque maestro del ordenador infectado, dejándolo inutilizable. [ 2 ] [ 3 ]

El virus se utilizó para la guerra cibernética [ 4 ] contra compañías petroleras nacionales, incluidas Saudi Aramco de Arabia Saudita y RasGas de Qatar . [ 5 ] [ 2 ] [ 6 ] Un grupo llamado "Cutting Sword of Justice" se atribuyó la responsabilidad de un ataque a 30.000 estaciones de trabajo de Saudi Aramco, lo que provocó que la compañía tardara más de una semana en restablecer sus servicios. [ 7 ] El grupo indicó posteriormente que el virus Shamoon se había utilizado en el ataque. [ 8 ] Los sistemas informáticos de RasGas también quedaron fuera de servicio por un virus informático no identificado, y algunos expertos en seguridad atribuyeron el daño a Shamoon. [ 9 ] Posteriormente se describió como el "mayor hackeo de la historia". [ 3 ]

Symantec , Kaspersky Lab [ 10 ] y Seculert anunciaron el descubrimiento del malware el 16 de agosto de 2012. [ 2 ] [ 11 ] Kaspersky Lab y Seculert encontraron similitudes entre Shamoon y el malware Flame. [ 10 ] [ 11 ] Shamoon hizo un regreso sorpresivo en noviembre de 2016, [ 12 ] enero de 2017 [ 13 ] y diciembre de 2018. [ 14 ]

Diseño

Shamoon fue diseñado para borrar y sobrescribir los datos del disco duro con una imagen corrupta y reportar las direcciones de las computadoras infectadas a la computadora dentro de la red de la empresa. [ 10 ] El malware tenía una bomba lógica que activó el registro de arranque maestro y la carga útil de borrado de datos a las 11:08  a. m. hora local del miércoles 15 de agosto. El ataque ocurrió durante el mes de Ramadán de 2012. Parece que el ataque fue programado para ocurrir después de que la mayoría del personal estuviera de vacaciones, lo que redujo la posibilidad de detección antes de que se pudiera causar el máximo daño, lo que dificultó la recuperación.

El virus constaba de tres componentes: el Dropper, el Wiper y el Reporter. El Dropper, origen de la infección, crea un servicio llamado 'NtsSrv' que le permite persistir en el equipo infectado. El Dropper se desarrolló en versiones de 32 y 64 bits. Si el Dropper de 32 bits detecta una arquitectura de 64 bits , instala la versión de 64 bits. Este componente instala el Wiper y el Reporter en el equipo infectado y se ejecuta. Se propaga por la red local copiándose a recursos compartidos de red y a otros equipos. [ 15 ]

El componente Wiper utiliza un controlador producido por Eldos, conocido como RawDisk, para obtener acceso directo en modo usuario a un disco duro sin usar las API de Windows . Identifica la ubicación de todos los archivos en los equipos infectados y los borra. Envía información sobre los archivos destruidos al atacante y luego sobrescribe los archivos borrados con datos corruptos para que no puedan recuperarse. El componente utilizó fragmentos de una imagen. En el ataque de 2012 utilizó una imagen de una bandera estadounidense en llamas; en el ataque de 2016 utilizó una foto del cuerpo de Alan Kurdi . [ 16 ] [ 17 ] [ 12 ]

Antes del ataque

El malware era único y se utilizó para atacar al gobierno saudí causando destrucción a la petrolera estatal Saudi Aramco. Los atacantes publicaron un mensaje en Pastebin.com horas antes de que ocurriera la bomba lógica de borrado, citando la "opresión" y al gobierno saudí como motivo del ataque. [ 18 ] Según Chris Kubecka , asesor de seguridad de Saudi Aramco después del ataque y jefe de grupo de seguridad de Aramco Overseas, el ataque estuvo bien orquestado. [ 3 ] Se inició mediante un ataque de phishing por correo electrónico que abrió un empleado anónimo del departamento de Tecnologías de la Información de Saudi Aramco, lo que permitió al grupo acceder a la red de la empresa a mediados de 2012. [ 19 ]

Nosotros, en nombre de un grupo de hackers antiopresión hartos de los crímenes y atrocidades que tienen lugar en varios países del mundo, especialmente en países vecinos como Siria, Bahréin, Yemen, Líbano, Egipto, etc., y también del doble enfoque de la comunidad internacional hacia estas naciones, queremos atacar a los principales patrocinadores de estos desastres con esta acción. Uno de los principales patrocinadores de estos desastres es el régimen corrupto de Al Saud , que financia tales medidas opresivas utilizando los recursos petroleros de los musulmanes. Al Saud es cómplice en la comisión de estos crímenes. Sus manos están manchadas con la sangre de niños y personas inocentes. En primer lugar, se llevó a cabo una acción contra la empresa Aramco, la mayor fuente de financiación del régimen de Al Saud. En esta acción, penetramos en el sistema de Aramco utilizando sistemas pirateados en varios países y luego enviamos un virus malicioso para destruir treinta mil computadoras conectadas en red en esta empresa. Las operaciones de destrucción comenzaron el miércoles 15 de agosto de 2012 a las 11:08 a. m. (hora local de Arabia Saudita) y se completarán en unas pocas horas. [ 20 ]

Kubecka describió en una charla de Black Hat USA que Saudi Aramco destinó la mayor parte de su presupuesto de seguridad a la red de control de ICS , dejando la red empresarial en riesgo ante un incidente grave. [ 19 ]

Durante el ataque

El 15 de agosto de 2012 a las 11:08 a. m., hora local, más de 30 000 sistemas basados ​​en Windows comenzaron a ser sobrescritos. Symantec descubrió que algunos de los sistemas afectados mostraban una imagen de una bandera estadounidense mientras se borraban y sobrescribían sus datos. [ 2 ] Saudi Aramco anunció el ataque en su página de Facebook y volvió a estar fuera de línea hasta que se emitió un comunicado de la compañía el 25 de agosto de 2012. El comunicado informó falsamente que las operaciones normales se reanudaron el 25 de agosto de 2012. Sin embargo, un periodista de Oriente Medio filtró fotografías tomadas el 1 de septiembre de 2012 que mostraban kilómetros de camiones cisterna de gasolina que no podían cargarse debido a que los sistemas de la empresa pirateados seguían inoperativos.

Saudi Aramco ha restablecido todos sus servicios de red interna principales que se vieron afectados el 15 de agosto de 2012 por un virus malicioso de origen externo que afectó a unas 30 000 estaciones de trabajo. Dichas estaciones se han limpiado y puesto en funcionamiento nuevamente. Como medida de precaución, se restringió el acceso remoto a Internet para acceder a recursos en línea. Los empleados de Saudi Aramco regresaron al trabajo el 25 de agosto de 2012, tras las festividades del Eid , retomando sus actividades habituales. La compañía confirmó que sus sistemas empresariales principales de exploración y producción de hidrocarburos no se vieron afectados, ya que operan en redes aisladas. Las plantas de producción también se mantuvieron plenamente operativas, dado que sus sistemas de control también están aislados.

El 29 de agosto de 2012, los mismos atacantes responsables de Shamoon publicaron otro fragmento de código malicioso en PasteBin.com, burlándose de Saudi Aramco con pruebas de que aún conservaban el acceso a la red de la empresa. La publicación contenía el nombre de usuario y la contraseña de los equipos de seguridad y red, así como la nueva contraseña del director ejecutivo de Aramco, Khalid Al-Falih. [ 21 ] Los atacantes también hicieron referencia a una parte del malware Shamoon como prueba adicional en dicho fragmento:

"lun 29 ago, buen día, SHN/AMOO/lib/pr/~/reversed

Nos parece gracioso y extraño que Saudi Aramco no haya publicado ninguna noticia sobre la noche del sábado. Bueno, ya lo esperábamos, pero para que quede más claro y para demostrar que hemos cumplido nuestra promesa, lean los siguientes datos —muy valiosos— sobre los sistemas de la compañía:

- Los routers del servicio de internet son tres y su información es la siguiente:

Enrutador principal: SA-AR-CO-1# contraseña (telnet): c1sc0p@ss-ar-cr-tl / (habilitar): c1sc0p@ss-ar-cr-bl
Enrutador de respaldo: SA-AR-CO-3# contraseña (telnet): c1sc0p@ss-ar-bk-tl / (habilitar): c1sc0p@ss-ar-bk-bl
Enrutador intermedio: SA-AR-CO-2# contraseña (telnet): c1sc0p@ss-ar-st-tl / (habilitar): c1sc0p@ss-ar-st-bl

- Khalid A. Al-Falih, director ejecutivo, información de correo electrónico a continuación:

Khalid.falih@aramco.com contraseña:kal@ram@sa1960

- Dispositivos de seguridad utilizados:

Cisco ASA # McAfee # FireEye  :
¡¡

Creemos firmemente que nuestra misión ha concluido y no tenemos tiempo que perder. Supongo que es hora de que SA se pronuncie y publique algo al público. Sin embargo, el silencio no es la solución.

Espero que lo hayan disfrutado. Y esperen nuestra publicación final sobre SHN/AMOO/lib/pr/~

Amantes de internet enojados #SH"

Según Kubecka, para restablecer las operaciones, Saudi Aramco utilizó su gran flota privada de aeronaves y los fondos disponibles para comprar gran parte de los discos duros del mundo, lo que elevó el precio. Se necesitaban nuevos discos duros lo antes posible para que los precios del petróleo no se vieran afectados por la especulación. Para el 1 de septiembre de 2012, los recursos de gasolina para la población de Arabia Saudita se estaban agotando, 17 días después del ataque del 15 de agosto. RasGas también se vio afectada por una variante diferente, paralizándola de manera similar. [ 19 ]

No está claro por qué el atacante podría tener interés en destruir realmente el PC infectado. Kaspersky Labs insinuó que el malware de 900 KB podría estar relacionado con Wiper , que se utilizó en un ciberataque contra Irán en abril. Tras un análisis de dos días, la empresa concluyó erróneamente que era más probable que el malware proviniera de " script kiddies " inspirados por Wiper. [ 22 ] Posteriormente, en una entrada de blog, Eugene Kaspersky aclaró el uso de Shamoon, clasificándolo como ciberguerra. [ 23 ]

Véase también

Notas

  1. "Shamoon" forma parte de una cadena de directorio que se encuentra en el componente Wiper del virus.

Referencias

  1. "Informe conjunto de concienciación sobre seguridad (JSAR-12-241-01B): Malware 'Shamoon/DistTrack' (Actualización B)" . Departamento de Seguridad Nacional de los Estados Unidos ICS-CERT . 18 de abril de 2017. Consultado el 3 de noviembre de 2017 .
  2. 1 2 3 4 Respuesta de seguridad de Symantec (16 de agosto de 2012). "Los ataques Shamoon" . Symantec . Consultado el 19 de agosto de 2012 .
  3. 1 2 3 Jose Pagliery (05-08-2015). "La historia interna del mayor hackeo de la historia" . Archivado del original el 08-08-2015 . Recuperado el 19-08-2012 .
  4. Iain Thompson (17 de agosto de 2012). "El virus exhibicionista Shamoon deja boquiabiertos a los usuarios de PC" . The Register . Consultado el 3 de noviembre de 2017 .
  5. Tim Sandle (18 de agosto de 2012). "El virus Shamoon ataca a una compañía petrolera saudí" . Revista digital. Archivado del original el 21 de agosto de 2012. Consultado el 19 de agosto de 2012 .
  6. "El virus Shamoon ataca la infraestructura del sector energético" . BBC News . 17 de agosto de 2012. Consultado el 19 de agosto de 2012 .
  7. Nicole Perlroth (23 de octubre de 2012). "Ciberataque a una empresa saudí inquieta a EE. UU." The New York Times . págs. A1 . Consultado el 24 de octubre de 2012 . 
  8. Elinor Mills (30 de agosto de 2012). "Un virus deja fuera de servicio a los ordenadores de la empresa de gas catarí RasGas" . CNET . Consultado el 1 de septiembre de 2012 .
  9. "Un virus informático afecta a una segunda empresa energética" . BBC News. 31 de agosto de 2012. Consultado el 1 de septiembre de 2012 .
  10. 1 2 3 GReAT (16 de agosto de 2012). "Shamoon el Limpiador : Imitadores en acción" . Archivado del original el 20 de agosto de 2012. Recuperado el 19 de agosto de 2012 . 
  11. 1 2 Seculert (16 de agosto de 2012). "Shamoon, un ataque dirigido en dos etapas" . Seculert . Archivado del original el 20 de agosto de 2012. Recuperado el 19 de agosto de 2012 .
  12. 1 2 Respuesta de seguridad de Symantec (30-11-2016). "Shamoon: De vuelta de entre los muertos y tan destructivo como siempre" . Symantec . Recuperado el 06-12-2016 .
  13. "Arabia Saudita advierte sobre la ciberdefensa tras el resurgimiento de Shamoon" . Reuters . 23 de enero de 2017. Consultado el 26 de enero de 2017 .
  14. Stephen Jewkes, Jim Finkle (12 de diciembre de 2018). "Saipem afirma que la variante Shamoon paralizó cientos de computadoras" . Reuters . Consultado el 24 de septiembre de 2020 .
  15. Mackenzie, Heather (25-10-2012). "Shamoon Malware y seguridad SCADA: ¿cuáles son los impactos?" .
  16. Sean Gallagher (1 de diciembre de 2016). "El malware Shamoon wiper regresa con fuerza" . Ars Technica . Consultado el 3 de julio de 2017 .
  17. Nicole Perlroth (24 de agosto de 2012). "Entre los restos digitales del ciberataque a Saudi Aramco, la imagen de una bandera estadounidense en llamas" . Bits . The New York Times . Consultado el 3 de julio de 2017 .
  18. Espada de la Justicia Cortante (15-08-2012). "Pastie: 'Sin título'" . Archivado del original el 20/02/2018 . Consultado el 03/11/2017 .
  19. 1 2 3 Christina Kubecka (2015-08-03). "Cómo implementar la seguridad informática después de un colapso cibernético" . YouTube . Recuperado el 2017-11-03 .( Diapositivas en PDF , vídeo de YouTube )
  20. Rid, Thomas (2013). La ciberguerra no tendrá lugar . Oxford University Press. pág. 63. ISBN  978-0-19-936546-3.
  21. "Abrazo de Saudi Aramco, otro más" . 29 de agosto de 2012. Consultado el 3 de noviembre de 2017 .
  22. Wolfgang Gruener (18 de agosto de 2012). "Ataque cibernético: el malware Shamoon infecta, roba y borra el MBR" . Tom's Hardware . Consultado el 22 de marzo de 2017 .
  23. Eugene Kaspersky (6 de marzo de 2017). "StoneDrill: Hemos encontrado un nuevo y potente malware de borrado tipo 'Shamoon', y es grave" . Consultado el 3 de noviembre de 2017 .