VPNFilter es un malware diseñado para infectar routers y ciertos dispositivos de almacenamiento en red. Se estima que llegó a infectar aproximadamente 500.000 routers en todo el mundo, aunque el número de dispositivos en riesgo es mayor. [ 1 ] Puede robar datos, contiene un "interruptor de apagado" diseñado para deshabilitar el router infectado a voluntad y puede persistir incluso si el usuario reinicia el router. [ 2 ] El FBI cree que fue creado por el grupo ruso Fancy Bear . [ 3 ] [ 4 ] En febrero de 2022, la CISA anunció que un nuevo malware llamado Cyclops Blink , producido por Sandworm , había reemplazado a VPNFilter. [ 5 ]
Operación
VPNFilter es un malware que infecta diversos tipos de enrutadores de red y dispositivos de almacenamiento. Parece estar diseñado, en parte, para atacar dispositivos de red seriales que utilizan el protocolo Modbus para comunicarse y controlar hardware industrial, como en fábricas y almacenes. El malware cuenta con código específico para atacar sistemas de control que utilizan SCADA . [ 6 ]
El vector de infección inicial aún se desconoce. El grupo de seguridad Cisco Talos plantea la hipótesis de que el malware explota vulnerabilidades de seguridad conocidas en los enrutadores para infectar los dispositivos. [ 7 ]
Este software se instala en varias etapas:
- La etapa 1 implica un gusano que agrega código al crontab del dispositivo (la lista de tareas que el programador cron ejecuta a intervalos regulares en Linux). Esto le permite permanecer en el dispositivo después de un reinicio y volver a infectarlo con las etapas subsiguientes si se eliminan. La etapa 1 utiliza URL conocidas para encontrar e instalar el malware de la etapa 2. Si esas URL conocidas están deshabilitadas, la etapa 1 configura un oyente de socket en el dispositivo y espera a ser contactado por los sistemas de comando y control. [ 8 ]
- La fase 2 es el cuerpo del malware, que incluye el código básico que lleva a cabo todas las funciones normales y ejecuta cualquier instrucción solicitada por los módulos especiales y opcionales de la fase 3.
- La etapa 3 puede consistir en varios "módulos" que le indican al malware que realice acciones específicas, como interceptar datos de red, recopilar credenciales, servir como punto de retransmisión para ocultar el origen de ataques posteriores o recopilar datos de dispositivos de control industrial (Modbus SCADA). Los datos exfiltrados pueden cifrarse posteriormente mediante la red Tor . [ 6 ]
Mitigación
Tanto Cisco como Symantec recomiendan que los usuarios de dispositivos afectados realicen un restablecimiento de fábrica . Esto se suele hacer utilizando un objeto pequeño y puntiagudo, como un clip enderezado, para presionar el botón de reinicio en la parte posterior del dispositivo durante 10 a 30 segundos (el tiempo varía según el modelo). Esto eliminará el malware y, además, restaurará el router a su configuración original. Si el router tiene habilitada la administración remota, un restablecimiento de fábrica a menudo la deshabilitará (la configuración predeterminada de muchos routers). Se cree que la administración remota es una posible vía de entrada para el ataque inicial.
Antes de volver a conectar a Internet el router restaurado a la configuración de fábrica, se deben cambiar las contraseñas predeterminadas del dispositivo para evitar una nueva infección. [ 9 ]
Dispositivos en riesgo
El gusano inicial que instala VPNFilter solo puede atacar dispositivos que ejecutan firmware integrado basado en Busybox en Linux compilado únicamente para procesadores específicos. Esto no incluye dispositivos Linux no integrados, como estaciones de trabajo y servidores. [ 10 ]
Se sabe que el firmware proporcionado por el fabricante en los siguientes modelos de enrutador está en riesgo: [ 11 ] [ 8 ]
- Asus
- RT-AX92U
- RT-AC66U
- RT-N10
- RT-N10E
- RT-N10U
- RT-N56U
- RT-N66U
- D-Link
- DES-1210-08P
- DIR-300
- DIR-300A
- DSR-250N
- DSR-500N
- DSR-1000
- DSR-1000N
- Huawei
- HG8245
- Linksys
- E1200
- E2500
- E3000
- E3200
- E4200
- RV082
- WRVS4400N
- Mikrotik
- CCR1009
- CCR1016
- CCR1036
- CCR1072
- CRS109
- CRS112
- CRS125
- RB411
- RB450
- RB750
- RB911
- RB921
- RB941
- RB951
- RB952
- RB960
- RB962
- RB1100
- RB1200
- RB2011
- RB3011
- Ranura RB
- RB Omnitik
- STX5
- Versiones de Mikrotik RouterOS hasta 6.38.5 en la cadena de lanzamiento actual o 6.37.5 en la cadena de lanzamiento de corrección de errores [ 12 ]
- Netgear
- DG834
- DGN1000
- DGN2200
- DGN3500
- FVS318N
- MBRN3000
- R6400
- R7000
- R8000
- WNR1000
- WNR2000
- WNR2200
- WNR4000
- WNDR3700
- WNDR4000
- WINDR4300
- WNDR4300-TN
- UTM50
- QNAP
- TS251
- TS439 Pro
- Otros dispositivos NAS de QNAP que ejecutan el software QTS
- TP-Link
- VPN R600
- TL-WR741ND
- TL-WR841N
- Ubiquiti
- NSM2
- PBE M5
- Upvel
- Modelos desconocidos [ nb 1 ]
- ZTE
- ZXHN H108N
Epidemiología
Según Cisco Talos, VPNFilter ha infectado hasta 500.000 dispositivos en todo el mundo, [ 10 ] en quizás 54 países diferentes, aunque proporcionalmente el foco ha estado en Ucrania .
Investigación del FBI
El FBI ha desempeñado un papel destacado en la lucha contra este malware, llevando a cabo una investigación que culminó con la incautación del dominio toknowall.com, presuntamente utilizado para redirigir consultas de la etapa 1 del malware, lo que le permitía localizar e instalar copias de las etapas 2 y 3. [ 4 ] El Departamento de Justicia de EE. UU. también obligó al sitio Photobucket a deshabilitar las URL conocidas utilizadas para distribuir el malware de la etapa 2. [ 7 ] [ 13 ]
Recomendación del FBI sobre cómo eliminar la infección
El 25 de mayo de 2018, el FBI recomendó a los usuarios reiniciar sus dispositivos vulnerables. [ 14 ] Esto eliminaría temporalmente las etapas 2 y 3 del malware. La etapa 1 permanecería, lo que provocaría que el enrutador intentara descargar nuevamente la carga útil e infectarlo de nuevo. Sin embargo, antes de la recomendación, el Departamento de Justicia de EE. UU. confiscó los puntos finales web que el malware utiliza para la instalación de la etapa 2.
Sin estas URL, el malware debe depender del oyente de socket de reserva para la instalación de la Etapa 2. Este método requiere que los sistemas de comando y control del atacante se comuniquen con cada sistema para instalar la Etapa 2, lo que aumenta el riesgo de que el atacante sea identificado. [ 7 ] El FBI también recomendó a los usuarios deshabilitar la administración remota en sus dispositivos y actualizar el firmware. Una actualización de firmware elimina todas las etapas del malware, aunque es posible que el dispositivo se vuelva a infectar. [ 14 ]
El FBI dijo que esto les ayudaría a encontrar los servidores que distribuían la carga útil. [ 15 ] [ 16 ] [ 3 ]
Notas
- ↑ Se ha detectado malware dirigido a Upvel como proveedor, perono podemos determinar a qué dispositivo específico se dirige.
Referencias
- ↑ "Actualización de VPNFilter y resumen de nuestra primera cumbre" . Cisco Talos Intelligence . 21 de junio de 2018. Consultado el 26 de junio de 2018 .
- ↑ "El malware VPNFilter, afiliado a un estado, representa una amenaza letal para los enrutadores" . SlashGear . 24 de mayo de 2018. Consultado el 31 de mayo de 2018 .
- 1 2 Kevin Poulsen (23 de mayo de 2018). "Exclusiva: el FBI toma el control de la red de bots rusa" . Daily Beast .
- 1 2 El FBI avisa a todos los usuarios de routers: Reinicien ahora para neutralizar el malware VPNFilter de Rusia.
- ↑ "El nuevo malware gusano de arena Cyclops Blink reemplaza a VPNFilter | CISA" . www.cisa.gov . 23 de febrero de 2022. Consultado el 27 de junio de 2022 .
- 1 2 VPNFilter: Nuevo malware para routers con capacidades destructivas
- 1 2 3 "VPNFilter, la historia sin filtros" . Talos . 29 de mayo de 2018. Consultado el 26 de junio de 2018 .
- 1 2 William Largent (6 de junio de 2018). "Actualización de VPNFilter: VPNFilter explota puntos finales y ataca nuevos dispositivos" .
- ↑ "Aviso de seguridad sobre el malware VPNFilter en algunos dispositivos NETGEAR" . Netgear . 6 de junio de 2018. Consultado el 26 de junio de 2018 .
- 1 2 "Los hackers infectan 500.000 routers de consumo en todo el mundo con malware" . Ars Technica . Consultado el 31 de mayo de 2018 .
- ↑ "VPNFilter: Nuevo malware para routers con capacidades destructivas" . Consultado el 31 de mayo de 2018 .
- ↑ «Comunicado oficial de VPNfilter - MikroTik» . foro.mikrotik.com . Consultado el 31 de mayo de 2018 .
- ↑ "DECLARACIÓN JURADA EN APOYO DE UNA SOLICITUD DE ORDEN DE INCAUTACIÓN" . 22 de mayo de 2018.
- 1 2 "ACTORES CIBERNÉTICOS EXTRANJEROS ATACAN ROUTERS Y DISPOSITIVOS EN RED DE HOGARES Y OFICINAS EN TODO EL MUNDO" . 25 de mayo de 2018.
- ↑ Dan Goodin (25 de mayo de 2018). "El FBI insta a los usuarios de routers a reiniciarlos ahora para eliminar el malware que infecta 500.000 dispositivos" . Ars Technica .
- ↑ Dan Goodin (24 de mayo de 2018). "Los hackers infectan 500.000 routers de consumo en todo el mundo con malware" . Ars Technica .
- Gusanos basados en exploits
- 2018 en informática
- La década de 2010 en el mundo del hacking