Ciberataques por emboscada, la estrategia para infectar a directivos por el menú del día que comen

Elígenos como tu fuente preferida en Google.
El watering hole attack es una técnica que actúa como un león esperando pacientemente a su presa, sin atacar solo hasta que sabe que la víctima se ha confiado.
Cuando se habla de ciberseguridad, históricamente se suele pensar en los grupos de ciberdelincuentes que realizan campañas masivas de phishing o atacan directamente a una empresa; sin embargo, el ataque por emboscada es totalmente diferente.
En inglés, el término original es watering hole attack –traducido mayormente como ataque de abrevadero o de pozo de agua–, y se refiere a la forma de ataque que usan los depredadores en la sabana para cazar a sus víctimas sin perder muchas fuerzas.
Básicamente, un león que espera pacientemente a su víctima junto al pozo de agua al que esta siempre acude a beber cada día o a cada hora; en lugar de perseguirla o atacarla directamente, la paciencia es clave para conseguir sus objetivos.
En el mundo de la ciberseguridad, sería algo parecido a esperar que el usuario se infecte frecuentando lugares comunes o habituales de su rutina, sin tener que aguardar a lanzar un ataque más coordinado, por ejemplo, con el menú del día que come habitualmente en su restaurante de confianza.
Los expertos en ciberseguridad siempre lo ejemplifican con esto mismo. El mecanismo es realmente sencillo: los ciberdelincuentes infectan la página web del restaurante al que acude un directivo o una personalidad relevante y, a partir de ahí, comienza la exfiltración de datos.
En este tipo de ataques, los ciberdelincuentes vigilan continuamente las rutinas y el entorno para analizar en qué momento atacar; o lo que es lo mismo, no se busca directamente a la víctima, sino el entorno en el que se mueve, como restaurantes, bibliotecas, etc.
Cómo funciona un ataque por emboscada
Los ataques por emboscada tienen mucho que ver con el ámbito militar, ya que usan técnicas de lo que se conoce como inteligencia de señales (SIGINT), para recopilar información del entorno y saber cómo se comportará el objetivo final.
Por eso, la primera fase en esta modalidad es la recolección de inteligencia. Los atacantes aquí analizarán qué aficiones tiene la víctima, cuál suelen ser sus visitas habituales y, por supuesto, establecer un horario para saber en qué momento acudirá a uno u otro lugar.
Un ejemplo es el que comprometió la web de torontocurling.com, una investigación llevada a cabo por RSA Security, que consistió en infectar este sitio web. A simple vista, era solo una página más, pero era el sitio perfecto para infectar dispositivos de empleados de sectores estratégicos de Canadá que compartían esta afición.
A partir de aquí, comienza la parte más técnica, ya que los atacante buscarán vulnerabilidad en la página web, como fallos de inyección que permitan la persistencia, mediante scripts maliciosos con XSS o inyecciones SQL, además del envenenamiento de caché DNS.
En la práctica, esto provocará que el navegador comprometido del visitante no alerte de que está accediendo a sitios que no son seguros y, por tanto, que ejecuten el código malicioso que el atacante ha colocado allí.
En el paso final, los atacante suelen colocar los denominados como exploit kits, que pueden incluso ser configurados para infectar de forma exclusiva a un solo rango de direcciones IP, por ejemplo, a aquellas relacionadas con un sector específico, como el nuclear o el energético. Esto evita dejar un rastro que no serviría para nada, además de ser más persistente.
El uso de esta técnica a lo largo de la historia y los grupos de ciberespionaje
Para conocer el embrión de esta técnica, hay que remontarse al año 2009, con la operación Aurora, un ataque dirigido a grandes compañías, como Google, Adobe y Juniper Networks, en una campaña impresionante patrocinada por el espionaje estatal de China. Los atacantes fueron capaces de robar de forma masiva propiedad intelectual y código fuente, sin tener que sabotear absolutamente nada.
Pero el verdadero nacimiento fue durante 2010 a 2012 con la plataforma Elderwood, que afectó a la cadena de suministro de defensa y a diferentes oenegés de derechos humanos, gracias a Bit9. Esta última empresa era un negocio legítimo que permitía certificar qué archivos eran seguros.
Los atacantes fueron capaces de firmar su propio malware como legítimo y, a partir de ahí, infiltrarse de forma perfecta en todas las redes protegidas que usaban este servicio, sin tener que realizar ataques o infecciones masivas a compañías estratégicas.
Aunque el caso más parecido a una novela de John le Carré fue el que le ocurrió a RSA Security en 2011. Sus directivos llegaron incluso a colocar papel de estraza en las ventanas para evitar que los micrófonos láser pudieran captar las vibraciones de los cristales.
Los atacantes habían creado un exploit de día cero en Adobe Flash que instalaba el troyano Poison Ivy y, a continuación, pudieron robar los tokens de SecurID para clonar los códigos de autenticación de cualquier usuario. Su objetivo final no era RSA, sino los clientes gubernamentales, como Lockheed Martin y otros, quienes detectaron intrusiones que usaban precisamente esos tokens.
En los últimos años, esta técnica se ha perfeccionado, como ocurrió con el grupo APT29 de Rusia, que ignoró la instalación de troyanos que los sistemas de seguridad podrían identificar y optó por infectar dominios legítimos de entornos de la nube de Microsoft. Tan solo un 10% de los visitantes a estos eran redirigidos a página de verificación falsas de Cloudflare, por lo que los sistemas de detección no eran capaces de detectarlos como maliciosos.
Y, más recientemente, con una campaña de ciberespionaje masivo en Corea del Sur, utilizando toda la infraestructura de Amazon Web Services (AWS) y Azure, con el objetivo de ocultar los servidores usados por los atacantes.
Todos estos casos llevan a un solo punto en común: las compañías y sus empleados han de apostar por un modelo de confianza cero (zero-trust), ya que el ataque por emboscada se aprovecha precisamente de la confianza, y no tanto de técnicas o ataques especialmente difíciles o desconocidos.
Como usuario, lo mejor es desconfiar incluso de los sitios web que parecen seguros por resultar familiares, como puede ser esa web de tu restaurante favorito, la página de tu gimnasio e incluso el medio que visitas a diario. Tu confianza puede ser una vulnerabilidad muy bien controlada.
