El Grupo Equation , también conocido en China como APT-C-40 , [ 1 ] [ 2 ] es un actor de amenazas altamente sofisticado . Kaspersky Labs lo describe como una de las amenazas persistentes avanzadas más sofisticadas del mundo y "la más avanzada (...) que hemos visto", operando junto con los creadores de Stuxnet y Flame . [ 3 ] [ 4 ] La mayoría de sus objetivos se han ubicado en Irán , Rusia , Pakistán , Afganistán , India , Siria y Mali . [ 4 ]
El nombre se originó por el uso extensivo del cifrado por parte del grupo. Para 2015, Kaspersky documentó 500 infecciones de malware del grupo en al menos 42 países, aunque reconoció que la cifra real podría ser de decenas de miles debido a su protocolo de autoextinción. [ 4 ] [ 5 ]
En 2017, WikiLeaks publicó una discusión mantenida dentro de la CIA sobre cómo había sido posible identificar al grupo. [ 6 ] Un comentarista escribió que "el Grupo Equation, tal como se denomina en el informe, no se refiere a un grupo específico, sino más bien a un conjunto de herramientas" utilizadas para el hackeo. [ 7 ]
Descubrimiento
En la Cumbre de Analistas de Seguridad de Kaspersky celebrada en México el 16 de febrero de 2015, Kaspersky Lab anunció el descubrimiento del Grupo Equation. Según el informe de Kaspersky Lab, el grupo ha estado activo desde al menos 2001, con más de 60 actores. [ 8 ] Se descubrió que el malware utilizado en sus operaciones, denominado EquationDrug y GrayFish, era capaz de reprogramar el firmware de las unidades de disco duro . [ 3 ] Debido a las técnicas avanzadas empleadas y al alto grado de sigilo, se sospecha que el grupo tiene vínculos con la NSA, pero Kaspersky Lab no ha identificado a los actores detrás del grupo.
Supuestos vínculos con Stuxnet y la NSA.
En 2015, los hallazgos de la investigación de Kaspersky sobre el Grupo Equation señalaron que su cargador, "GrayFish", tenía similitudes con un cargador descubierto previamente, "Gauss" [repositorio] de otra serie de ataques, y señalaron por separado que el Grupo Equation utilizó dos ataques de día cero que luego se usaron en Stuxnet ; los investigadores concluyeron que "el tipo de uso similar de ambos exploits juntos en diferentes gusanos informáticos, aproximadamente al mismo tiempo, indica que el grupo EQUATION y los desarrolladores de Stuxnet son el mismo o trabajan en estrecha colaboración". [ 9 ] : 13
Firmware
También identificaron que la plataforma se había propagado en ocasiones mediante interdicción (intercepción de CD legítimos enviados por correo por el organizador de una conferencia científica ), [ 9 ] : 15 y que la plataforma tenía la capacidad "sin precedentes" de infectar y transmitirse a través del firmware del disco duro de varios fabricantes importantes de discos duros, y crear y utilizar áreas de disco ocultas y sistemas de disco virtual para sus fines, una hazaña que requeriría acceso al código fuente del fabricante para lograrse, [ 9 ] : 16–18 y que la herramienta estaba diseñada para una precisión quirúrgica, llegando incluso a excluir países específicos por IP y permitir la segmentación de nombres de usuario específicos en foros de discusión . [ 9 ] : 23–26
Palabras clave y marcas de tiempo
Las palabras clave de la NSA "STRAITACID" y "STRAITSHOOTER" se han encontrado dentro del malware. Además, las marcas de tiempo en el malware parecen indicar que los programadores trabajaron mayoritariamente de lunes a viernes, lo que correspondería a una jornada laboral de 08:00 a 17:00 (8:00 a. m. a 5:00 p. m.) en la zona horaria del este de Estados Unidos . [ 10 ]
La vulnerabilidad LNK
El equipo global de investigación y análisis de Kaspersky, también conocido como GReAT, afirmó haber encontrado un malware que contenía la "privLib" de Stuxnet en 2008. [ 11 ] Específicamente, contenía el exploit LNK encontrado en Stuxnet en 2010. Fanny se clasifica como un gusano que afecta a ciertos sistemas operativos Windows e intenta propagarse lateralmente a través de la conexión de red o el almacenamiento USB . [repositorio] Kaspersky declaró que sospecha que el Grupo Equation ha existido durante más tiempo que Stuxnet, basándose en el tiempo de compilación registrado de Fanny. [ 3 ]
Enlace a IRATEMONK

F-Secure afirma que el firmware malicioso para discos duros del Grupo Equation es el programa TAO "IRATEMONK", [ 12 ] uno de los elementos del catálogo ANT de la NSA expuesto en un artículo de Der Spiegel de 2013. IRATEMONK proporciona al atacante la capacidad de tener su aplicación de software instalada de forma persistente en ordenadores de escritorio y portátiles, a pesar de que el disco esté formateado , sus datos borrados o el sistema operativo reinstalado. Infecta el firmware del disco duro, que a su vez añade instrucciones al registro de arranque maestro del disco que hacen que el software se instale cada vez que se inicia el ordenador . [ 13 ] Es capaz de infectar ciertos discos duros de Seagate , Maxtor , Western Digital , Samsung , [ 13 ] IBM , Micron Technology y Toshiba . [ 3 ]
Incumplimiento del acuerdo del Grupo Equation en 2016
En agosto de 2016, un grupo de hackers que se hacía llamar " The Shadow Brokers " anunció que había robado código de malware del Grupo Equation. [ 14 ] Kaspersky Lab notó similitudes entre el código robado y código conocido anteriormente de muestras de malware del Grupo Equation que tenía en su poder, incluyendo peculiaridades únicas de la forma en que el Grupo Equation implementaba el algoritmo de cifrado RC6 , y por lo tanto concluyó que este anuncio era legítimo. [ 15 ] Las fechas más recientes de los archivos robados son de junio de 2013, lo que llevó a Edward Snowden a especular que un posible bloqueo resultante de su filtración de los esfuerzos de vigilancia global y nacional de la NSA detuvo la brecha de The Shadow Brokers en el Grupo Equation. En algunas muestras de malware publicadas por The Shadow Brokers se presentaron exploits contra los dispositivos de seguridad adaptativos de Cisco y los firewalls de Fortinet . [ 16 ] EXTRABACON, un exploit del Protocolo simple de administración de red contra el software ASA de Cisco, era un exploit de día cero en el momento del anuncio. [ 16 ] Juniper también confirmó que sus firewalls NetScreen se vieron afectados. [ 17 ] El exploit EternalBlue se utilizó para llevar a cabo el dañino ataque mundial de ransomware WannaCry .
Supuesto hackeo a la Universidad Politécnica del Noroeste en 2022
En 2022, una investigación llevada a cabo por el Centro Nacional Chino de Respuesta a Emergencias por Virus Informáticos (CVERC) y la empresa de seguridad informática Qihoo 360 atribuyó un extenso ciberataque a la Universidad Politécnica del Noroeste de China (NPU) a la Oficina de Operaciones de Acceso Personalizado ( TAO ) de la NSA, [ 2 ] [ 18 ] comprometiendo decenas de miles de dispositivos de red en China a lo largo de los años y exfiltrando más de 140 GB de datos de alto valor. [ 18 ]
El CVERC alegó que el ataque implicó un "período más largo de trabajo preparatorio", estableciendo una infraestructura de ataque anónima mediante el aprovechamiento de vulnerabilidades de día cero de SunOS para comprometer instituciones con gran tráfico de red en 17 países, el 70% de los cuales eran vecinos de China. Esas máquinas comprometidas se utilizaron como "plataformas" para obtener acceso a la NPU mediante ataques de intermediario y spear-phishing contra estudiantes y profesores. El informe también afirma que la NSA utilizó dos empresas fachada, "Jackson Smith Consultants" y "Mueller Diversified Systems", para comprar direcciones IP con sede en EE. UU. que posteriormente se utilizarían en la plataforma FOXACID para lanzar ataques contra la Northwestern. [ 2 ] [ 18 ]
CVERC y 360 identificaron 41 herramientas y muestras de malware diferentes durante el análisis forense, muchas de las cuales eran similares o consistentes con las armas de TAO expuestas en la filtración de Shadow Brokers . Los investigadores también atribuyeron el ataque al Grupo Equation debido a una combinación de horarios de ataque, errores humanos y entradas de teclado en inglés estadounidense. El análisis forense de una de las herramientas, llamada "NOPEN", que requería entrada humana, indicó que el 98% de todos los ataques ocurrieron durante el horario laboral de EE. UU., sin que se registraran ciberataques durante los fines de semana o durante días festivos estadounidenses como el Día de los Caídos y el Día de la Independencia . [ 2 ]
Véase también
Referencias
- ↑ Ionut Arghire (21 de febrero de 2025). "Cómo China atribuyó los ciberataques universitarios a hackers de la NSA" . Security Week . Consultado el 10 de mayo de 2025 .
- 1 2 3 4 Lina Lau (18 de febrero de 2025). "Una mirada interna a las TTP de la NSA (Equation Group) desde la perspectiva de China" . Recuperado el 10 de mayo de 2025 .
- 1 2 3 4 GReAT (16 de febrero de 2015). "Equation: La Estrella de la Muerte de la Galaxia del Malware" . Securelist.com . Kaspersky Lab . Recuperado el 16 de agosto de 2016. SecureList
,
Costin Raiu (director del equipo global de investigación y análisis de Kaspersky Lab): "Me parece que Equation Group es el que tiene los juguetes más geniales. De vez en cuando los comparten con Stuxnet y Flame, pero originalmente solo están disponibles para la gente de Equation Group. Equation Group son definitivamente los maestros, y les están dando a los demás, tal vez, migajas. De vez en cuando les dan algunas herramientas para integrar en Stuxnet y Flame".
- 1 2 3 Goodin, Dan (16 de febrero de 2015). "Cómo los hackers 'omnipotentes' vinculados a la NSA se escondieron durante 14 años y finalmente fueron encontrados" . Ars Technica . Recuperado el 24 de noviembre de 2015 .
- ↑ Kirk, Jeremy (17 de febrero de 2015). "Destruir el disco duro es la única forma de detener este malware superavanzado" . PCWorld . Consultado el 24 de noviembre de 2015 .
- ↑ Goodin, Dan (7 de marzo de 2017). "Tras la revelación del hackeo de la NSA, empleados de la CIA preguntaron en qué se equivocó Equation Group" . Ars Technica . Consultado el 21 de marzo de 2017 .
- ↑ "¿Qué hizo mal Equation y cómo podemos evitar hacer lo mismo?" . Vault 7 . WikiLeaks . Consultado el 21 de marzo de 2017 .
- ↑ "Equation Group: El creador supremo del ciberespionaje" . Kaspersky Lab . 16 de febrero de 2015. Consultado el 24 de noviembre de 2015 .
- 1 2 3 4 "Grupo de ecuaciones: Preguntas y respuestas (Versión: 1.5)" (PDF) . Kaspersky Lab . Febrero de 2015. Archivado del original (PDF) el 17 de febrero de 2015. Recuperado el 24 de noviembre de 2015 .
- ↑ Goodin, Dan (11 de marzo de 2015). "Nueva prueba irrefutable vincula aún más a la NSA con los omnipotentes hackers del "Grupo de la Ecuación"" . Ars Technica . Consultado el 24 de noviembre de 2015 .
- ↑ "Una ecuación de Fanny: "Yo soy tu padre, Stuxnet"" . Kaspersky Lab. 17 de febrero de 2015 . Consultado el 24 de noviembre de 2015 .
- ↑ "El Grupo de Ecuaciones es igual a la NSA / IRATEMONK" . Blog de F-Secure : Noticias del Laboratorio . 17 de febrero de 2015. Consultado el 24 de noviembre de 2015 .
- 1 2 Schneier, Bruce (31 de enero de 2014). "IRATEMONK: Exploit del día de la NSA" . Schneier on Security . Recuperado el 24 de noviembre de 2015 .
- ↑ Goodin, Dan (15 de agosto de 2016). "Un grupo afirma haber hackeado a hackers vinculados a la NSA y publica exploits como prueba" . Ars Technica . Consultado el 19 de agosto de 2016 .
- ↑ Goodin, Dan (16 de agosto de 2016). "Confirmado: la filtración de la herramienta de pirateo provino de un grupo "omnipotente" vinculado a la NSA" . Ars Technica . Consultado el 19 de agosto de 2016 .
- 1 2 Thomson, Iain (17 de agosto de 2016). "Cisco confirma que dos de las vulnerabilidades 'NSA' de Shadow Brokers son reales" . The Register . Recuperado el 19 de agosto de 2016 .
- ↑ Pauli, Darren (24 de agosto de 2016). "Exploit de Equation Group afecta a los nuevos Cisco ASA y Juniper Netscreen" . The Register . Consultado el 30 de agosto de 2016 .
- ^ "西北工业大学遭美国NSA网络攻击事件调查报告(之一)" ( en chino). Centro Nacional de Respuesta a Emergencias contra Virus Informáticos. 5 de septiembre de 2022 . Consultado el 11 de mayo de 2025 .
Enlaces externos
- Grupo de ecuaciones: Preguntas y respuestas de Kaspersky Lab , Versión: 1.5, febrero de 2015
- Una ecuación de Fanny: "Yo soy tu padre, Stuxnet" por Kaspersky Lab , febrero de 2015
- Fuente fanny.bmp - en GitHub , 30 de noviembre de 2020
- Documento técnico - en GitHub , 10 de febrero de 2021
- La guerra cibernética en Estados Unidos
- Operaciones de la Agencia de Seguridad Nacional
- Rootkits
- Grupos estadounidenses de amenazas persistentes avanzadas
- Ciberdelincuencia en la India
- Guerra cibernética en Irán
- Relaciones militares entre India y Estados Unidos