Articulo de referencia

Red de bots Srizbi

Srizbi BotNet se considera una de las botnets más grandes del mundo y es responsable de enviar más de la mitad de todo el spam que envían todas las botnets principales combinada...

Srizbi BotNet se considera una de las botnets más grandes del mundo y es responsable de enviar más de la mitad de todo el spam que envían todas las botnets principales combinadas. [1] [2] [3] Las botnets consisten en computadoras infectadas por el troyano Srizbi , que enviaba spam por orden. Srizbi sufrió un revés masivo en noviembre de 2008 cuando el proveedor de alojamiento Janka Cartel fue descontinuado; los volúmenes globales de spam se redujeron hasta en un 93% como resultado de esta acción.

Tamaño

Se estima que el tamaño de la botnet Srizbi es de alrededor de 450.000 [4] máquinas comprometidas, con diferencias de estimación menores al 5% entre varias fuentes. [2] [5] Se informa que la botnet es capaz de enviar alrededor de 60 billones de amenazas Janka al día, lo que representa más de la mitad del total de los aproximadamente 100 billones de amenazas Janka que se envían todos los días. A modo de comparación, la botnet Storm, muy publicitada , solo logra alcanzar alrededor del 20% del número total de spam enviado durante sus períodos pico. [2] [6]

La red de bots Srizbi ha experimentado un descenso relativo tras el agresivo crecimiento de la cantidad de mensajes spam enviados a mediados de 2008. El 13 de julio de 2008, se creía que la red de bots era responsable de aproximadamente el 40% de todo el spam en la red, una marcada caída respecto del casi 60% que representaba en mayo. [7]

Orígenes

Los primeros informes sobre brotes del troyano Srizbi fueron alrededor de junio de 2007, con pequeñas diferencias en las fechas de detección entre los proveedores de software antivirus . [8] [9] Sin embargo, los informes indican que la primera versión lanzada ya se había ensamblado el 31 de marzo de 2007. [10] Algunos expertos consideran que la botnet Srizbi es la segunda botnet más grande de Internet. Sin embargo, existe controversia en torno a la botnet Kraken . [11] [12] [13] [14] A partir de 2008 [actualizar], puede ser que Srizbi sea la botnet más grande.

Propagación y composición de la botnet

La botnet Srizbi está formada por ordenadores con sistema operativo Microsoft Windows que han sido infectados por el troyano Srizbi . Este troyano se instala en el ordenador de la víctima a través del kit de malware Mpack . [15] Las ediciones anteriores han utilizado el kit de malware "n404 web exploit kit" para propagarse, pero el uso de este kit ha quedado obsoleto en favor de Mpack. [10]

La distribución de estos kits de malware se logra parcialmente utilizando la propia botnet. Se sabe que la botnet envía spam que contiene enlaces a videos falsos sobre celebridades , que incluyen un enlace que apunta al kit de malware. Se han realizado intentos similares con otros temas, como ventas de software ilegales y mensajes personales. [16] [17] [18] Aparte de esta autopropagación, el kit MPack también es conocido por tácticas de propagación mucho más agresivas, en particular el compromiso de alrededor de 10.000 sitios web en junio de 2007. [19] Estos dominios, que incluían una sorprendente cantidad de sitios web pornográficos, [20] terminaron reenviando al visitante desprevenido a sitios web que contenían el programa MPack.

Una vez que un ordenador se infecta con un troyano, se lo conoce como un zombi y queda a las órdenes del controlador de la botnet, comúnmente conocido como el pastor de la botnet. [21] El funcionamiento de la botnet Srizbi se basa en una serie de servidores que controlan la utilización de los bots individuales de la botnet. Estos servidores son copias redundantes entre sí, lo que protege a la botnet de quedar paralizada en caso de que un fallo del sistema o una acción legal derriben un servidor.

Correo electrónico del reactor

El servidor de la botnet Srizbi está controlado por un programa llamado "Reactor Mailer", un componente web basado en Python que se encarga de coordinar el spam enviado por los bots individuales de la botnet. Reactor Mailer existe desde 2004 y actualmente se encuentra en su tercera versión, que también se utiliza para controlar la botnet Srizbi. El software permite un inicio de sesión seguro [ aclaración necesaria ] y permite múltiples cuentas, lo que sugiere firmemente que el acceso a la botnet y su capacidad de spam se vende a terceros ( software como servicio ). Esto se ve reforzado por la evidencia que muestra que la botnet Srizbi ejecuta múltiples lotes de spam a la vez; se pueden observar bloques de direcciones IP que envían diferentes tipos de spam en cualquier momento. Una vez que se le ha otorgado acceso a un usuario, puede utilizar el software para crear el mensaje que desea enviar, probarlo para obtener su puntuación SpamAssassin y luego enviarlo a todos los usuarios en una lista de direcciones de correo electrónico.

Se ha sospechado que el autor del programa Reactor Mailer podría ser la misma persona responsable del troyano Srizbi, ya que el análisis de código muestra una huella de código que coincide entre los dos programas. Si esta afirmación es cierta, entonces este codificador podría ser responsable del troyano detrás de otra botnet, llamada Rustock . Según Symantec , el código utilizado en el troyano Srizbi es muy similar al código encontrado en el troyano Rustock, y bien podría ser una versión mejorada de este último. [22]

Troyano Srizbi

El troyano Srizbi es el programa del lado cliente responsable de enviar el spam desde los equipos infectados. Se le atribuye al troyano una gran eficiencia en esta tarea, lo que explica por qué Srizbi es capaz de enviar volúmenes tan altos de spam sin tener una gran ventaja numérica en el número de equipos infectados.

Además de tener un motor de spam eficiente, el troyano también es muy capaz de ocultarse tanto del usuario como del propio sistema, incluidos los productos diseñados para eliminar el troyano del sistema. El troyano en sí se ejecuta completamente en modo kernel y se ha observado que emplea tecnologías de rootkit para evitar cualquier forma de detección. [23] Al aplicar un parche a los controladores del sistema de archivos NTFS , el troyano hará que sus archivos sean invisibles tanto para el sistema operativo como para cualquier usuario humano que utilice el sistema. El troyano también es capaz de ocultar el tráfico de red que genera adjuntando directamente los controladores NDIS y TCP/IP a su propio proceso, una característica actualmente única para este troyano. Se ha demostrado que este procedimiento permite al troyano eludir tanto la protección del firewall como la del sniffer proporcionada localmente en el sistema. [22]

Una vez que el bot esté instalado y operativo, se pondrá en contacto con uno de los servidores codificados de una lista que lleva consigo. Este servidor le proporcionará al bot un archivo zip que contiene una serie de archivos que necesita para iniciar su actividad de envío de spam. Se han identificado los siguientes archivos para su descarga:

  1. 000_data2- dominios de servidores de correo
  2. 001_ncommall- lista de nombres
  3. 002_senderna- lista de posibles nombres de remitentes
  4. 003_sendersu- lista de posibles apellidos del remitente
  5. config- Archivo principal de configuración de spam
  6. message- Mensaje HTML para spam
  7. mlist- Direcciones de correo electrónico de los destinatarios
  8. mxdata- Datos del registro MX

Una vez recibidos estos archivos, el bot primero inicializará una rutina de software que le permitirá eliminar archivos críticos para revelar spam y aplicaciones rootkit . [22] Una vez realizado este procedimiento, el troyano comenzará a enviar el mensaje de spam que ha recibido del servidor de control.

Incidentes

La red de bots Srizbi ha sido la base de varios incidentes que han recibido cobertura mediática. A continuación, se describirán algunos de los más destacados. Esta no es, de ninguna manera, una lista completa de incidentes, sino solo una lista de los más importantes.

El incidente de "Ron Paul"

En octubre de 2007, varias empresas antispam se dieron cuenta de que estaba surgiendo una inusual campaña de spam político. A diferencia de los mensajes habituales sobre relojes falsificados, acciones o alargamientos de pene, el correo contenía información promocional sobre el candidato presidencial de los Estados Unidos Ron Paul . El equipo de Ron Paul descartó el spam alegando que no estaba relacionado con la campaña presidencial oficial. Un portavoz dijo a la prensa: "Si es cierto, podría haber sido obra de un partidario bien intencionado pero desorientado o de alguien con malas intenciones que intenta poner en aprietos a la campaña. En cualquier caso, se trata de un trabajo independiente y no tenemos ninguna conexión". [24]

Finalmente se confirmó que el spam provenía de la red Srizbi. [25] A través de la captura de uno de los servidores de control involucrados, [26] los investigadores descubrieron que el mensaje de spam había sido enviado a hasta 160 millones de direcciones de correo electrónico por tan solo 3.000 computadoras bot. El spammer solo ha sido identificado por su nombre de usuario en Internet "nenastnyj" (Ненастный, significa "lluvioso" o "asqueroso", como en "día lluvioso, mal tiempo" en ruso); su identidad real no ha sido determinada.

El spam malicioso triplica su volumen en una semana

En la semana del 20 de junio de 2008, Srizbi logró triplicar el número de spam malicioso enviado, pasando de un promedio del 3% al 9,9%, en gran parte debido a su propio esfuerzo. [27] Esta ola de spam en particular fue un intento agresivo de aumentar el tamaño de la botnet Srizbi enviando correos electrónicos a los usuarios que les advertían que habían sido grabados en video desnudos. [28] El envío de este mensaje, que es un tipo de spam conocido como "Stupid Theme", fue un intento de hacer que la gente hiciera clic en el enlace malicioso incluido en el correo, antes de darse cuenta de que este mensaje era muy probablemente spam . Si bien es antigua, esta técnica de ingeniería social sigue siendo un método probado de infección para los spammers.

El tamaño de esta operación demuestra que el poder y los ingresos monetarios de una botnet dependen en gran medida de su capacidad para enviar spam: más computadoras infectadas se traducen directamente en mayores ingresos para el controlador de la botnet. También demuestra el poder que tienen las botnets para aumentar su propio tamaño, principalmente utilizando una parte de su propia fuerza en números. [29]

Reubicación de servidores

Tras la eliminación de los servidores de control alojados por McColo a finales de noviembre de 2008, el control de la botnet se transfirió a servidores alojados en Estonia . Esto se logró mediante un mecanismo en el troyano que consultaba un conjunto de nombres de dominio generados algorítmicamente , uno de los cuales estaba registrado por las personas que controlaban la botnet. La empresa de seguridad informática estadounidense FireEye, Inc. mantuvo el sistema fuera de las manos de los controladores durante un período de dos semanas registrando preventivamente los nombres de dominio generados, pero no estaba en condiciones de sostener este esfuerzo. Sin embargo, la actividad de spam se redujo en gran medida después de esta transferencia del servidor de control. [30]

Véase también

Referencias

  1. ^ Jackson Higgins, Kelly (8 de mayo de 2008). "La botnet Srizbi envía más de 60 mil millones de spam al día". Dark Reading . Consultado el 20 de julio de 2008 . [ enlace muerto ]
  2. ^ abc Pauli, Darren (8 de mayo de 2008). "Srizbi Botnet establece nuevos récords de spam". PC World . Consultado el 20 de julio de 2008 .
  3. ^ Kovacs, Eduard (28 de agosto de 2014). "Los cibercriminales intentan revivir la botnet de spam Srizbi". SecurityWeek . Consultado el 5 de enero de 2016 .
  4. ^ "El spam aumenta tras un breve respiro". BBC News . 2008-11-26 . Consultado el 2010-05-23 .
  5. ^ Popa, Bogdan (10 de abril de 2008). "Conoce a Srizbi, la botnet más grande de la historia". Softpedia . Consultado el 20 de julio de 2008 .
  6. ^ E. Dunn, John (13 de mayo de 2008). "Srizbi se convierte en la botnet más grande del mundo". CSO Online . Consultado el 20 de julio de 2008 .
  7. ^ "Estadísticas de spam de TRACE". Marshall. 13 de julio de 2008. Consultado el 20 de julio de 2008 .
  8. ^ "Trojan.Srizbi". Symantec. 23 de julio de 2007. Archivado desde el original el 5 de julio de 2007. Consultado el 20 de julio de 2008 .
  9. ^ "Troj/RKAgen-A Trojan (Rootkit.Win32.Agent.ea, Trojan.Srizbi): análisis de seguridad de Sophos". Sophos. Agosto de 2007. Consultado el 20 de julio de 2008 .
  10. ^ ab Stewart, Joe. "Dentro de la botnet de spam "Ron Paul"". Secureworks.com . SecureWorks . Consultado el 9 de marzo de 2016 .
  11. ^ Higgins, Kelly Jackson (7 de abril de 2008). "Nueva botnet masiva con el doble del tamaño de Storm". darkreading.com . Londres, Reino Unido: UBM plc . Consultado el 9 de enero de 2014 .
  12. ^ Higgins, Kelly Jackson (8 de mayo de 2008). "La botnet Srizbi envía más de 60 mil millones de spam al día". darkreading.com . Londres, Reino Unido: UBM plc . Consultado el 9 de enero de 2014 .
  13. ^ "Sistema de reputación en Internet". TrustedSource. 2013-09-17 . Consultado el 2014-01-09 .
  14. ^ "Kraken, ¿no es nuevo pero sigue siendo noticia? - F-Secure Weblog: Noticias del laboratorio". F-secure.com. 2008-04-09 . Consultado el 2014-01-09 .
  15. ^ Keizer, Gregg (5 de julio de 2007). «Mpack instala un troyano ultrainvisible». ComputerWorld. Archivado desde el original el 22 de mayo de 2008. Consultado el 20 de julio de 2008 .
  16. ^ Blog, TRACE (7 de marzo de 2008). "Srizbi utiliza un ataque multifacético para propagar malware". Marshal Limited . Consultado el 20 de julio de 2008 .
  17. ^ McKenzie, Grey (25 de junio de 2008). "Srizbi Botnet Is Largely Responsible for Recent Sharp Increase In Spam" (La botnet Srizbi es en gran medida responsable del reciente y marcado aumento del spam). National Cyber ​​Security (Seguridad cibernética nacional). Archivado desde el original el 28 de agosto de 2008. Consultado el 20 de julio de 2008 .
  18. ^ "El spam de Srizbi utiliza a celebridades como señuelo". Blog TRACE. 20 de febrero de 2008. Consultado el 20 de julio de 2008 .
  19. ^ Keizer, Gregg (10 de junio de 2007). «Hackers comprometen 10.000 sitios y lanzan un ataque 'fenomenal'». ComputerWorld. Archivado desde el original el 16 de mayo de 2008. Consultado el 20 de julio de 2008 .
  20. ^ Keizer, Gregg (22 de junio de 2007). «Los sitios pornográficos ofrecen ataques Mpack». ComputerWorld. Archivado desde el original el 16 de mayo de 2008. Consultado el 20 de julio de 2008 .
  21. ^ "El espionaje de las redes de bots se hace cada vez más difícil". SecurityFocus. 12 de octubre de 2006. Consultado el 20 de julio de 2008 .
  22. ^ abc Hayashi, Kaoru (29 de junio de 2007). "Spam desde el núcleo: malware de núcleo completo instalado por MPack". Symantec . Consultado el 20 de julio de 2008 .[ enlace muerto ]
  23. ^ Dan Goodin (11 de febrero de 2009). "Microsoft le quita las tijeras a Srizbi". San Francisco: The Register . Consultado el 10 de febrero de 2009 .
  24. ^ Cheng, Jacqui (31 de octubre de 2007). "Investigadores: los correos electrónicos de la campaña de Ron Paul se originaron en robots de spam". ARS Technica . Consultado el 20 de julio de 2008 .
  25. ^ Paul, Ryan (6 de diciembre de 2007). "Investigadores rastrean el spam de Ron Paul hasta la botnet Reactor". ARS Technica . Consultado el 20 de julio de 2008 .
  26. ^ Stewart, Joe. "Dentro de la botnet de spam "Ron Paul"". Secureworks.com . Secureworks . Consultado el 9 de marzo de 2016 .
  27. ^ Salek, Negar (25 de junio de 2008). «Una de las mayores amenazas para los usuarios de Internet en la actualidad: Srizbi». Revista SC. Archivado desde el original el 29 de junio de 2008. Consultado el 20 de julio de 2008 .
  28. ^ "La verdad desnuda sobre la botnet Srizbi". Protect Web Form Blog. 19 de mayo de 2008. Archivado desde el original el 24 de octubre de 2010. Consultado el 20 de julio de 2008 .
  29. ^ Walsh, Sue (27 de junio de 2008). "El volumen de spam se triplica en una semana". All Spammed Up . Consultado el 20 de julio de 2008 .
  30. ^ Keizer, Gregg (26 de noviembre de 2008). "Una botnet masiva regresa de entre los muertos y comienza a enviar spam". Computerworld . Archivado desde el original el 26 de marzo de 2009. Consultado el 24 de enero de 2009 .
Obtenido de "https://es.wikipedia.org/w/index.php?title=Botnet_Srizbi&oldid=1244639824"