¿Qué es una botnet, o red de bots?Red o grupo de computadoras zombies, controlados por el propietario de los bots. El propietario de las redes de bots da instrucciones a los zombies. Estas órdenes pueden incluir la propia actualización del bot, la descarga de otros ejemplares de malware, el mostrar publicidad al usuario, envío de SPAM o el lanzar ataques de denegación de servicio, entre otras. La primera vez que fue vista esta red de bots fue en Mayo de 2009, fue descubierta por la empresa canadiense Defense Intelligence. No, no tiene nada que ver, salvo que son botnets. Kneber era una pequeña red de bots construida con el troyano Zeus. Actualmente hay unos cientos de redes basadas en Zeus funcionando en todo el mundo. Hay que tener en cuenta que las primeras variantes de Zeus datan de finales del año 2007, mientras que la botnet Mariposa tiene menos de 1 año.
Lo más llamativo es que seguramente nos encontramos ante la mayor red de bots de la historia hasta la fecha. Despues de infiltrarnos en la botnet y estudiar sus logs, descubrimos los listados de IPs de los bots, es decir, computadoras infectadas que formaban parte de la red. Eran más de 12 millones.
Al tratarse de tantas víctimas, ha afectado a todo tipo de usuarios. Cabe destacar que había un gran número de empresas, y hemos encontrado datos de más de la mitad de las 1,000 compañías americanas más importantes. Estamos hablando de 12 millones 700.000 equipos comprometidos pertenecientes a usuarios domésticos, empresas, agencias gubernamentales y universidades de más de 190 países, y los datos robados van desde información de cuentas bancarias, tarjetas de crédito, nombres de usuarios, passwords, etc. Las fuerzas de seguridad aún están realizando análisis forenses sobre el material incautado, estudiando la información robada. pero los cálculos preliminares debido al fraude, robos financieros, pérdida de información y costes de limpieza se estiman en millones de dólares.
Como en la mayoría de estos casos, había una finalidad económica. Todo estaba basado en diferentes formas de conseguir dinero: alquiler de partes de la botnet, instalación malware, robo de credenciales, ataques DDoS, robo credenciales, etc. El análisis forense de los discos duros de Netkairo revelaron una compleja red de proveedores, que le ofrecían desde el hackeo de servidores para usar los paneles de control de la red de bots, servicios de encriptación para hacer los bots indetectables por los antivirus, conexiones de redes virtuales privadas anónimas para el manejo de la botnet, etc. Además, también tenían una compleja red de clientes, dispuestos a pagar por el alquiler de parte de la botnet, tarjetas de crédito robadas, o por la instalación de toolbars.
La computadora pasa a formar parte de la red de bots de Mariposa sin que el usuario lo sepa. Desde ese momento, el equipo queda a merced de los criminales, ya que pueden enviar todo tipo de instrucciones: instalar nuevo malware, lanzar ataques de Denegación de Servicio, etc. Además el bot tiene características de gusano y es capaz de propagarse a través de redes P2P, mensajería instantánea y dispositivos USB, como MP3 o teléfonos celulares. Se creó el Mariposa Working Group, del que forman parte Defence Intelligence, el Georgia Institute of Technology y Panda Security, y junto a expertos de seguridad y agencias y cuerpos de seguridad de diferentes países aunamos fuerzas para tratar de eliminar la botnet y llevar a los criminales ante la justicia.
La Mariposa botnet era operada por un grupo de cibercriminales llamados DDP Team (Días de Pesadilla). Las investigaciones aún están en curso y se están siguiendo pistas en diferentes países.
Una de las primeras acciones que Panda Security ha llevado a cabo es contactar con todas las compañías de antivirus, dando acceso a las muestras de los bots para que todos sean capaces de detectarlos, con lo que analizando con cualquier solución antivirus actualizada debería ser suficiente.
Defence Intelligence está intentando contactar organizaciones afectadas. Para averiguar si su organización ha sido comprometida, contacte a Defence Intelligence enviando un correo electrónico a compromise@defintel.com. |
|||||
| |||||