Articulo de referencia

Filtro VPN

VPNFilter es un malware diseñado para infectar routers y ciertos dispositivos de almacenamiento en red. Se estima que llegó a infectar aproximadamente 500.000 routers en todo el...

VPNFilter es un malware diseñado para infectar routers y ciertos dispositivos de almacenamiento en red. Se estima que llegó a infectar aproximadamente 500.000 routers en todo el mundo, aunque el número de dispositivos en riesgo es mayor. [ 1 ] Puede robar datos, contiene un "interruptor de apagado" diseñado para deshabilitar el router infectado a voluntad y puede persistir incluso si el usuario reinicia el router. [ 2 ] El FBI cree que fue creado por el grupo ruso Fancy Bear . [ 3 ] [ 4 ] En febrero de 2022, la CISA anunció que un nuevo malware llamado Cyclops Blink , producido por Sandworm , había reemplazado a VPNFilter. [ 5 ]

Operación

VPNFilter es un malware que infecta diversos tipos de enrutadores de red y dispositivos de almacenamiento. Parece estar diseñado, en parte, para atacar dispositivos de red seriales que utilizan el protocolo Modbus para comunicarse y controlar hardware industrial, como en fábricas y almacenes. El malware cuenta con código específico para atacar sistemas de control que utilizan SCADA . [ 6 ]

El vector de infección inicial aún se desconoce. El grupo de seguridad Cisco Talos plantea la hipótesis de que el malware explota vulnerabilidades de seguridad conocidas en los enrutadores para infectar los dispositivos. [ 7 ]

Este software se instala en varias etapas:

  1. La etapa 1 implica un gusano que agrega código al crontab del dispositivo (la lista de tareas que el programador cron ejecuta a intervalos regulares en Linux). Esto le permite permanecer en el dispositivo después de un reinicio y volver a infectarlo con las etapas subsiguientes si se eliminan. La etapa 1 utiliza URL conocidas para encontrar e instalar el malware de la etapa 2. Si esas URL conocidas están deshabilitadas, la etapa 1 configura un oyente de socket en el dispositivo y espera a ser contactado por los sistemas de comando y control. [ 8 ]
  2. La fase 2 es el cuerpo del malware, que incluye el código básico que lleva a cabo todas las funciones normales y ejecuta cualquier instrucción solicitada por los módulos especiales y opcionales de la fase 3.
  3. La etapa 3 puede consistir en varios "módulos" que le indican al malware que realice acciones específicas, como interceptar datos de red, recopilar credenciales, servir como punto de retransmisión para ocultar el origen de ataques posteriores o recopilar datos de dispositivos de control industrial (Modbus SCADA). Los datos exfiltrados pueden cifrarse posteriormente mediante la red Tor . [ 6 ]

Mitigación

Tanto Cisco como Symantec recomiendan que los usuarios de dispositivos afectados realicen un restablecimiento de fábrica . Esto se suele hacer utilizando un objeto pequeño y puntiagudo, como un clip enderezado, para presionar el botón de reinicio en la parte posterior del dispositivo durante 10 a 30 segundos (el tiempo varía según el modelo). Esto eliminará el malware y, además, restaurará el router a su configuración original. Si el router tiene habilitada la administración remota, un restablecimiento de fábrica a menudo la deshabilitará (la configuración predeterminada de muchos routers). Se cree que la administración remota es una posible vía de entrada para el ataque inicial.

Antes de volver a conectar a Internet el router restaurado a la configuración de fábrica, se deben cambiar las contraseñas predeterminadas del dispositivo para evitar una nueva infección. [ 9 ]

Dispositivos en riesgo

El gusano inicial que instala VPNFilter solo puede atacar dispositivos que ejecutan firmware integrado basado en Busybox en Linux compilado únicamente para procesadores específicos. Esto no incluye dispositivos Linux no integrados, como estaciones de trabajo y servidores. [ 10 ]

Se sabe que el firmware proporcionado por el fabricante en los siguientes modelos de enrutador está en riesgo: [ 11 ] [ 8 ]

Asus
RT-AX92U
RT-AC66U
RT-N10
RT-N10E
RT-N10U
RT-N56U
RT-N66U
D-Link
DES-1210-08P
DIR-300
DIR-300A
DSR-250N
DSR-500N
DSR-1000
DSR-1000N
Huawei
HG8245
Linksys
E1200
E2500
E3000
E3200
E4200
RV082
WRVS4400N
Mikrotik
CCR1009
CCR1016
CCR1036
CCR1072
CRS109
CRS112
CRS125
RB411
RB450
RB750
RB911
RB921
RB941
RB951
RB952
RB960
RB962
RB1100
RB1200
RB2011
RB3011
Ranura RB
RB Omnitik
STX5
Versiones de Mikrotik RouterOS hasta 6.38.5 en la cadena de lanzamiento actual o 6.37.5 en la cadena de lanzamiento de corrección de errores [ 12 ]
Netgear
DG834
DGN1000
DGN2200
DGN3500
FVS318N
MBRN3000
R6400
R7000
R8000
WNR1000
WNR2000
WNR2200
WNR4000
WNDR3700
WNDR4000
WINDR4300
WNDR4300-TN
UTM50
QNAP
TS251
TS439 Pro
Otros dispositivos NAS de QNAP que ejecutan el software QTS
TP-Link
VPN R600
TL-WR741ND
TL-WR841N
Ubiquiti
NSM2
PBE M5
Upvel
Modelos desconocidos [ nb 1 ]
ZTE
ZXHN H108N

Epidemiología

Según Cisco Talos, VPNFilter ha infectado hasta 500.000 dispositivos en todo el mundo, [ 10 ] en quizás 54 países diferentes, aunque proporcionalmente el foco ha estado en Ucrania .

Investigación del FBI

El FBI ha desempeñado un papel destacado en la lucha contra este malware, llevando a cabo una investigación que culminó con la incautación del dominio toknowall.com, presuntamente utilizado para redirigir consultas de la etapa 1 del malware, lo que le permitía localizar e instalar copias de las etapas 2 y 3. [ 4 ] El Departamento de Justicia de EE. UU. también obligó al sitio Photobucket a deshabilitar las URL conocidas utilizadas para distribuir el malware de la etapa 2. [ 7 ] [ 13 ]

Recomendación del FBI sobre cómo eliminar la infección

El 25 de mayo de 2018, el FBI recomendó a los usuarios reiniciar sus dispositivos vulnerables. [ 14 ] Esto eliminaría temporalmente las etapas 2 y 3 del malware. La etapa 1 permanecería, lo que provocaría que el enrutador intentara descargar nuevamente la carga útil e infectarlo de nuevo. Sin embargo, antes de la recomendación, el Departamento de Justicia de EE. UU. confiscó los puntos finales web que el malware utiliza para la instalación de la etapa 2.

Sin estas URL, el malware debe depender del oyente de socket de reserva para la instalación de la Etapa 2. Este método requiere que los sistemas de comando y control del atacante se comuniquen con cada sistema para instalar la Etapa 2, lo que aumenta el riesgo de que el atacante sea identificado. [ 7 ] El FBI también recomendó a los usuarios deshabilitar la administración remota en sus dispositivos y actualizar el firmware. Una actualización de firmware elimina todas las etapas del malware, aunque es posible que el dispositivo se vuelva a infectar. [ 14 ]

El FBI dijo que esto les ayudaría a encontrar los servidores que distribuían la carga útil. [ 15 ] [ 16 ] [ 3 ]

Notas

  1. Se ha detectado malware dirigido a Upvel como proveedor, perono podemos determinar a qué dispositivo específico se dirige.

Referencias

  1. "Actualización de VPNFilter y resumen de nuestra primera cumbre" . Cisco Talos Intelligence . 21 de junio de 2018. Consultado el 26 de junio de 2018 .
  2. "El malware VPNFilter, afiliado a un estado, representa una amenaza letal para los enrutadores" . SlashGear . 24 de mayo de 2018. Consultado el 31 de mayo de 2018 .
  3. 1 2 Kevin Poulsen (23 de mayo de 2018). "Exclusiva: el FBI toma el control de la red de bots rusa" . Daily Beast .
  4. 1 2 El FBI avisa a todos los usuarios de routers: Reinicien ahora para neutralizar el malware VPNFilter de Rusia.
  5. "El nuevo malware gusano de arena Cyclops Blink reemplaza a VPNFilter | CISA" . www.cisa.gov . 23 de febrero de 2022. Consultado el 27 de junio de 2022 .
  6. 1 2 VPNFilter: Nuevo malware para routers con capacidades destructivas
  7. 1 2 3 "VPNFilter, la historia sin filtros" . Talos . 29 de mayo de 2018. Consultado el 26 de junio de 2018 .
  8. 1 2 William Largent (6 de junio de 2018). "Actualización de VPNFilter: VPNFilter explota puntos finales y ataca nuevos dispositivos" .
  9. "Aviso de seguridad sobre el malware VPNFilter en algunos dispositivos NETGEAR" . Netgear . 6 de junio de 2018. Consultado el 26 de junio de 2018 .
  10. 1 2 "Los hackers infectan 500.000 routers de consumo en todo el mundo con malware" . Ars Technica . Consultado el 31 de mayo de 2018 .
  11. "VPNFilter: Nuevo malware para routers con capacidades destructivas" . Consultado el 31 de mayo de 2018 .
  12. «Comunicado oficial de VPNfilter - MikroTik» . foro.mikrotik.com . Consultado el 31 de mayo de 2018 .
  13. "DECLARACIÓN JURADA EN APOYO DE UNA SOLICITUD DE ORDEN DE INCAUTACIÓN" . 22 de mayo de 2018.
  14. 1 2 "ACTORES CIBERNÉTICOS EXTRANJEROS ATACAN ROUTERS Y DISPOSITIVOS EN RED DE HOGARES Y OFICINAS EN TODO EL MUNDO" . 25 de mayo de 2018.
  15. Dan Goodin (25 de mayo de 2018). "El FBI insta a los usuarios de routers a reiniciarlos ahora para eliminar el malware que infecta 500.000 dispositivos" . Ars Technica .
  16. Dan Goodin (24 de mayo de 2018). "Los hackers infectan 500.000 routers de consumo en todo el mundo con malware" . Ars Technica .