PRIMERA GUERRA MUNDIAL DIGITAL
Espa?a se prepara para una guerra en el ciberespacio: los cibercriminales rusos
Rusia ha invadido Ucrania. Y los hackers de Putin llevan la guerra al ciberespacio. Esto es Wannacry otra vez.
Contra todo pron¨®stico, incluso los menos favorables, al final el juego de poder entre Rusia y Europa ha llevado al peor escenario posible, porque Vladimir Putin ha dado la orden: Rusia invade Ucrania, y el mundo teme lo que pueda llegar a pasar. La Tercera Guerra Mundial no ha estallado a¨²n, y es muy dif¨ªcil que lo haga porque todos tienen arsenales nucleares y el resultado ser¨ªa apocal¨ªptico.
Pero podr¨ªa hacerlo digitalmente, porque los hackers al servicio del gobierno ruso est¨¢n llevando este conflicto al ciberespacio, a la Red de redes.
Pulsa H para hackear
Turla APT, a sueldo
Conocidos en la ciberescena, Turla APT es un grupo de hackers rusos cuyo ¡®trabajo¡¯ en la ¨²ltima d¨¦cada ha sido asociado a no pocos ciberataques a organizaciones gubernamentales, diplom¨¢ticas, tecnol¨®gicas y hasta de investigaci¨®n. Y se les ha rastreado a esas actividades porque al grupo le gusta usar una mezcla de t¨¦cnicas y malwares muy conocidos - f¨¢cilmente identificables- junto a un repertorio de nuevas ciberarmascreadas por ellos.
Turla, conocidos tambi¨¦n por otros nombres como Snake, Waterbug o Venomous Bear, centra muchos de sus ataques en entidades de naciones pertenecientes o dentro de la OTAN y la Commonwealth de Estados Independientes (una organizaci¨®n de rep¨²blicas post-sovi¨¦ticas en Eurasia formada tras la disoluci¨®n de la Uni¨®n Sovi¨¦tica en 1991).
De hecho, los investigadores de la compa?¨ªa experta en ciberseguridad Kaspersky creen que Turla APT est¨¢ financiada por nada menos que el Estado Ruso, y ha sido usada en todo tipo de operaciones de ciberespionaje, como los recientes ataques a diferentes entidades diplom¨¢ticas a trav¨¦s de todo el territorio europeo.
Hidden Cobra y el Bureau 121 de Corea del Norte
Hace unos a?os os hablamos del Bureau 121, la divisi¨®n militar de Corea del Norte que capta, adiestra y convierte a j¨®venes universitarios reci¨¦n salidos de la carrera en expertos piratas inform¨¢ticos. En s¨ª el Bureau 121 es muy conocido por todas las agencias de seguridad del mundo, pero una Alerta T¨¦cnica del FBI y la Homeland Security de 2017 puso a otro grupo, Hidden Cobra, en primera plana, describi¨¦ndolos como un ej¨¦rcito de hackers que ha estado lanzando ciberataques desde el a?o 2009 en todo el mundo, pero principalmente hacia Corea del Sur, el enemigo constante de Kim Jong-un, y hacia sectores cr¨ªticos de la infraestructura de Estados Unidos.
Este informe recoge c¨®mo las agencias gubernamentales han usado y animado a los ciberanalistas a que vigilen de cerca Hidden Cobra, avis¨¢ndoles de que ellos seguir¨¢n hackeando para cumplir cualesquiera que sean los objetivos estrat¨¦gicos y militares que Corea del Norte y su dictador han establecido con un equipo o comando que tambi¨¦n se les conoce por el nombre de Guardians of Peace y Lazarus Group.
Los Estados Unidos afirman que Hidden Cobra es quien est¨¢ detr¨¢s del hackeo que Sony Pictures sufri¨® en 2014 como represalia por la pel¨ªcula The Interview, que trata sobre dos reporteros americanos que van a asesinar al dictador de Corea del Norte. Tambi¨¦n se les atribuye, aunque no con tanta disposici¨®n, uno de los mayores pirateos que hemos visto en este siglo provocado por el ransomware Wannacry, que en 2017 tumb¨® las infraestructuras p¨²blicas, privadas y civiles de medio mundo en 150 pa¨ªses usando ir¨®nicamente herramientas creadas por la NSA, la Agencia Nacional de Seguridad americana.
Guerra Digital
Ya sean tipo ¡®Freelance¡¯ como TurlaAPT o directamente una divisi¨®n del ej¨¦rcito como el Bureau 121, los hackers se han convertido en una herramienta clave -y a menudo la mejor- para lidiar con pol¨ªticas exteriores y entre pa¨ªses en los tiempos actuales que vivimos, en los que nuestra vida est¨¢ entera en ese aparato que llevamos en el bolsillo, completamente expuesta aunque pensamos que no es as¨ª.
Seg¨²n el informe de las compa?¨ªas de seguridad digital Thales y Verint llamado The Cyberthreat Handbook, tenemos que de m¨¢s de la mitad de los equipos de cibercriminales que hay:
Rusia ha invadido Ucrania. Pero las ¨®rdenes de Putin no han sido s¨®lo en el espacio f¨ªsico. Enseguida ha puesto a todos esos grupos de hackers que tiene a sueldo en modo ¡®Aut¨®nomo¡¯ a trabajar.? Pero en silencio, siempre en silencio, v¨ªa digital.
Preparando el Terreno
El Experimento Runet
Consciente de lo que se juega si fuese hackeada, Rusia llev¨® a cabo un experimento en el a?o 2019 tan ambicioso como inaudito: desconectar el pa¨ªs entero de la Red. Pero no s¨®lo las instituciones gubernamentales o instalaciones militares, sino cada casa, router y servidor. Un cierre total y absoluto de la madre Rusia a la Red de redes.
?El motivo? Seg¨²n la agencia rusa RosBiznesKonsalting (RBK) se trat¨® de probar y a la vez asegurarse y demostrar la independencia del Runet, el espacio del Internet ruso. Al desconectar el continente al completo, tanto las autoridades rusas como los grandes proveedores de Internet del pa¨ªs podr¨¢n comprobar de primera mano la eficacia del Runet, de sus comunicaciones y el grado de aislamiento.
Tal y como os contamos ayer en esta pieza, el experimento Runet en Rusia tuvo ¨¦xito. Y el pa¨ªs? puede desconectarse de la Red de Redes cuando quiera, disponiendo de una propia local operativa y al margen del resto.
El informe de la CISA
Seg¨²n un informe publicado por la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) el 16 de febrero, desde al menos enero de 2020 hasta febrero de 2022, la Oficina Federal de Investigaci¨®n (FBI), la Agencia de Seguridad Nacional (NSA) y la propia CISA han observado que ¡±los contratistas de defensa autorizados de Estados Unidos (CDC) han sido atacados regularmente por actores cibern¨¦ticos rusos patrocinados por el Estado ruso. Los actores han atacado a contratistas y subcontratistas grandes y peque?os con distintos niveles de protocolos y recursos de ciberseguridad¡±.
?Objetivos? Socavar sus redes, protocolos e infraestructuras para acceder a los estamentos gubernamentales que protegen. Estos CDC apoyan contratos para el Departamento de Defensa (DoD) y la Comunidad de Inteligencia de Estados Unidos en las siguientes ¨¢reas:
Hist¨®ricamente, seg¨²n el FBI los actores cibern¨¦ticos patrocinados por el Estado ruso han utilizado ¡°t¨¢cticas comunes pero efectivas para obtener acceso a las redes objetivo, incluyendo el spearphishing, la recolecci¨®n de credenciales, las t¨¦cnicas de fuerza bruta/pulverizaci¨®n de contrase?as y la explotaci¨®n de vulnerabilidades conocidas contra cuentas y redes con seguridad d¨¦bil. Estos actores se aprovechan de contrase?as sencillas, sistemas sin parches y empleados desprevenidos para obtener un acceso inicial antes de moverse lateralmente por la red para establecer la persistencia y exfiltrar datos".
En muchos intentos de compromiso, los hackers de Putin han empleado t¨¢cticas similares para obtener acceso a las redes empresariales y de la nube, priorizando sus esfuerzos contra el entorno ampliamente utilizado de Microsoft 365 (M365). Los piratas suelen mantener la persistencia utilizando credenciales leg¨ªtimas y una variedad de malware al exfiltrar correos electr¨®nicos y datos.
¡°Estas continuas intrusiones han permitido a los actores adquirir informaci¨®n sensible y no clasificada, as¨ª como tecnolog¨ªa de propiedad de los CDC y controlada para la exportaci¨®n. La informaci¨®n adquirida proporciona informaci¨®n importante sobre los plazos de desarrollo y despliegue de las plataformas de armamento estadounidenses, las especificaciones de los veh¨ªculos y los planes de infraestructura de comunicaciones y tecnolog¨ªa de la informaci¨®n¡±.
Al adquirir documentos internos y comunicaciones por correo electr¨®nico de propiedad exclusiva, ¡°los adversarios pueden ser capaces de ajustar sus propios planes y prioridades militares, acelerar los esfuerzos de desarrollo tecnol¨®gico, informar a los responsables pol¨ªticos extranjeros de las intenciones de EE.UU. y apuntar a posibles fuentes de reclutamiento¡±.
Dada la sensibilidad de la informaci¨®n ampliamente disponible en las redes no clasificadas de los CDC, el FBI, la NSA y la CISA prev¨¦n que los actores cibern¨¦ticos patrocinados por el Estado ruso seguir¨¢n apuntando a los CDC en busca de informaci¨®n de defensa estadounidense en un futuro pr¨®ximo.
9 millones de euros de recompensa
En plena incertidumbre, en la web gubernamental americana de la CISA vemos el siguiente anuncio:
¡°Rewards for Justice ofrece una recompensa de hasta 10 millones de d¨®lares (8,92 millones de euros al cambio actual) por informaci¨®n que conduzca a la identificaci¨®n o localizaci¨®n de cualquier persona que, actuando bajo la direcci¨®n o el control de un gobierno extranjero, participe en actividades cibern¨¦ticas maliciosas contra la infraestructura cr¨ªtica de Estados Unidos en violaci¨®n de la Ley de Fraude y Abuso Inform¨¢tico (CFAA)¡±.
EEUU ya ofrece recompensas millonarias para capturar posibles atacantes a sus sistemas de defensa, infraestructuras y bases de datos. Y es que la guerra digital est¨¢ en marcha desde antes de la invasi¨®n a Ucrania. Sabemos lo que por desgracia est¨¢ pasando en suelo ucraniano, pero no lo que se prepara y ejecuta en el ciberespacio.
Tenemos un vistazo en Twitter y otras redes, porque la desinformaci¨®n y los hackeos van de la mano: por un lado desinformas, confundes, haces que cuentas falsas y Bots IA que casi parecen humanos de verdad tuiteando empiecen con las ¡®fake news¡¯, y mientras todo el mundo discute, golpeas con ciberataques. La primera ya est¨¢ en marcha, como gritan los ejemplos que esta columna de El Pais de Jordi P¨¦rez Colom¨¦ exhibe. La segunda, est¨¢ en proceso.
Con el incremento de los ciberataques toca actualizar procesos y procedimientos ante crisis graves, preparar simulacros. Y todo para evitar ser hackeados, de que los sistemas aguanten y las infraestructuras no se colapsen. EEUU, que ya ofrece recompensas, hace mucho que se viene preparando. Pero, ?y en Espa?a?
La Primera Guerra Mundial Digital
Los disparos resuenan en una parte concreta geogr¨¢fica, pero los disparos virtuales tienen un rango mucho mayor de alcance. Por ello, y al igual que Estados Unidos, todos los pa¨ªses se est¨¢n preparando para lo que podr¨ªa venir, para la primera guerra mundial a nivel digital. USA ha apuntado p¨²blicamente a Rusia y le ha dicho ¡°sabemos lo que est¨¢is preparando¡±, y el resto de pa¨ªses obra en consecuencia. En el Reino Unido, fuera ya de Europa, lo han dejado claro a trav¨¦s de su Centro de Seguridad Cibern¨¦tica Nacional: ¡°Ning¨²n servicio o sistema tecnol¨®gico est¨¢ completamente libre de riesgos¡±.
Seg¨²n cita El Pa¨ªs a Manuel Ricardo Torres, uno de los 15 asesores internacionales en el ECTC (Consejo Asesor sobre Terrorismo y Propaganda) de la Europol, la Agencia de la Uni¨®n Europea para la Cooperaci¨®n en la Protecci¨®n de la Ley, ¡°Rusia ha puesto de manifiesto que est¨¢ dispuesta a utilizar todos los recursos que tiene a su disposici¨®n¡±, siendo de los m¨¢s valiosos el recurso digital, la ciberguerra, porque Ucrania fue atacada tanto a nivel f¨ªsico como digital, en una invasi¨®n doble.
Ricardo Torres lo apunta firmemente: ¡°Ucrania ha sido el laboratorio de pruebas de la capacidad de ciberataques de Rusia y es l¨®gico que en estos d¨ªas asistamos a la puesta en marcha de este tipo de capacidades¡±. Y advierte que ¡°conseguir ahora un nivel de robustez y de preparaci¨®n suficiente no se improvisa. Muchas empresas e instituciones se encontrar¨¢n con la dura realidad de que, si no han hecho los deberes a?os atr¨¢s, ahora es muy dif¨ªcil adoptar medidas de urgencia [¡] Esto tambi¨¦n pasa en el ¨¢mbito civil. Esperar a que estalle una crisis para empezar a tomar medidas y dedicar los recursos necesarios hace que estas lleguen tarde¡±.
?Espa?a est¨¢ preparada?
La pregunta es tan simple como directa: ?est¨¢ Espa?a preparada en caso de que los hackers rusos lancen ciberataques a nuestras infraestructuras? La historia de los ¨²ltimos a?os sugiere m¨¢s bien que... no.
Ciberataque al SEPE
En la ma?ana del 9 de marzo del 2021, mucha gente en Espa?a tuvo problemas para hacer sus tr¨¢mites online en el SEPE,?Servicio P¨²blico de Empleo Estatal, el organismo que asumi¨® todas las funciones y responsabilidades del antiguo INEM. ?El motivo? Porque los servidores del SEPE estaban siendo v¨ªctimas de un ciberataque por parte de hackers. As¨ª lo ha confirmaba el mismo Ministerio de Trabajo y Econom¨ªa Social a la agencia de Europa Press.
El ataque se llev¨® a cabo con con un ransomware, un virus que 'secuestra' sistemas, y fue tan brutal que tumb¨® los sistemas durante un par de semanas, y paraliz¨® la actividad del SEPE en el pa¨ªs como nunca antes hab¨ªa pasado. Y en abril del a?o pasado, las infraestructuras espa?olas sufrieron otro golpe brutal, con un ciberataque contra el INE, el Ministerio de Justicia y otros ministerios.
Ataque al Ministerio del Trabajo
Las medidas que se est¨¢n tomando ya en Espa?a, ?suficientes?
Fuentes de Telef¨®nica nos han confirmado que en la compa?¨ªa llevan desde anoche actualizando los procesos y procedimientos ante crisis graves, y preparando simulacros para anticipar ciberataques, el da?o que podr¨ªan hacer, y los objetivos ante los cuales ir¨ªan dirigidos. Adem¨¢s, el CCN-CERT, el Equipo de Respuesta a incidentes del Centro Criptol¨®gico Nacional espa?ol, ha pedido que se renueven todas las contrase?as de servicios p¨²blicos.
Ahora mismo, en este viernes 25 de febrero la incertidumbre es la reina. Ning¨²n organismo, empresa, compa?¨ªa o plataforma en Espa?a ni en otros pa¨ªses sabe exactamente lo que se le viene encima. Nadie, a excepci¨®n de los expertos en las divisiones de seguridad digital de las agencias de seguridad del mundo, sabe qu¨¦ va a suceder en los pr¨®ximos d¨ªas, qu¨¦ va a ser ciberatacado. Usando un ejemplo f¨ªlmico, el ej¨¦rcito romano en el pr¨®logo de Gladiator (Ridley Scott, 2000) o Aragorn liderando las huestes de Rohan en el Abismo de Helm de El Se?or de los Anillos: Las Dos Torres (Peter Jackson, 2002), los pa¨ªses han establecido o est¨¢n corriendo para establecer sus defensas digitales: han colocado sus piezas, calculado y asumido bajas, y esperan. Esperan sin saber qu¨¦ les lanzar¨¢n los germanos o Sauron.
Como dec¨ªan en la miniserie b¨¦lica Hermanos de Sangre: ¡°S¨®lo cavas tu pozo de tirador, te ocultas en ¨¦l y esperas¡¡±. El tiempo nos dir¨¢ si Putin quiere soltar la Primera Guerra Mundial Digital, o prefiere hacer ataques a objetivos espec¨ªficos. Lo que s¨ª est¨¢ claro es la gran baza que el conflicto con Ucrania y toda la OTAN le est¨¢ dando para seguir jugando a uno de sus juegos favoritos: La desestabilizaci¨®n de Occidente.