Articulo de referencia

Llama (malware)

Flame , "}},"i":0}}]}"> [ a ] también conocido como Flamer , sKyWIper , "}},"i":0}}]}"> [ b ] y Skywiper , [ 2 ] es un malware informático modular descubierto en 2012 [ 3 ] [ 4 ...

Flame , [ a ] también conocido como Flamer , sKyWIper , [ b ] y Skywiper , [ 2 ] es un malware informático modular descubierto en 2012 [ 3 ] [ 4 ] que ataca a ordenadores que ejecutan el sistema operativo Microsoft Windows . [ 5 ] El programa se utiliza para el ciberespionaje dirigido en países de Oriente Medio . [ 1 ] [ 5 ] [ 6 ]

Su descubrimiento fue anunciado el 28 de mayo de 2012 por el Centro MAHER del Equipo Nacional Iraní de Respuesta a Emergencias Informáticas (CERT), [ 5 ] Kaspersky Lab [ 6 ] y CrySyS Lab de la Universidad de Tecnología y Economía de Budapest . [ 1 ] Este último declaró en su informe que Flame "es sin duda el malware más sofisticado que hemos encontrado durante nuestra práctica; posiblemente, sea el malware más complejo jamás encontrado". [ 1 ] Flame puede propagarse a otros sistemas a través de una red de área local (LAN). Puede grabar audio, capturas de pantalla , actividad del teclado y tráfico de red . [ 6 ] El programa también graba conversaciones de Skype y puede convertir los ordenadores infectados en balizas Bluetooth que intentan descargar información de contacto de dispositivos Bluetooth cercanos. [ 7 ] Estos datos, junto con documentos almacenados localmente, se envían a uno de varios servidores de comando y control que están distribuidos por todo el mundo. El programa espera entonces nuevas instrucciones de estos servidores. [ 6 ]

Según estimaciones de Kaspersky de mayo de 2012, Flame había infectado inicialmente aproximadamente 1000 máquinas, [ 7 ] con víctimas que incluían organizaciones gubernamentales, instituciones educativas y particulares. [ 6 ] En ese momento, el 65% de las infecciones se produjeron en Irán, Israel, Palestina, Sudán, Siria, Líbano, Arabia Saudita y Egipto, [ 3 ] [ 6 ] con una "enorme mayoría de objetivos" dentro de Irán. [ 8 ] También se ha informado de la presencia de Flame en Europa y América del Norte. [ 9 ] Flame admite un comando "kill" que borra todos los rastros del malware del ordenador. Las infecciones iniciales de Flame dejaron de funcionar después de su exposición pública y se envió el comando "kill". [ 10 ]

Flame está vinculado a Equation Group por Kaspersky Lab. Sin embargo, Costin Raiu, director del equipo global de investigación y análisis de Kaspersky Lab, cree que el grupo solo coopera con los creadores de Flame y Stuxnet desde una posición de superioridad: «Equation Group son sin duda los maestros, y a los demás les dan, tal vez, migajas. De vez en cuando les dan algunas ventajas para integrar en Stuxnet y Flame». [ 11 ]

Los investigadores han descrito a Flame como uno de los programas maliciosos de ciberespionaje más sofisticados descubiertos hasta la fecha. Infectó numerosos ordenadores en Oriente Medio utilizando certificados digitales falsificados de Microsoft para suplantar la identidad de software de confianza. [ 12 ]

En 2019, los investigadores Juan Andrés Guerrero-Saade y Silas Cutler anunciaron el resurgimiento de Flame. [ 13 ] [ 14 ] Los atacantes utilizaron la técnica de "alteración de fechas" (cambio de marcas de tiempo y fechas de archivos) para que las nuevas muestras parecieran haber sido creadas antes del comando "suicide". Sin embargo, un error de compilación incluía la fecha de compilación real ( c. 2014 ). La nueva versión (denominada "Flame 2.0" por los investigadores) incluye nuevos mecanismos de cifrado y ofuscación para ocultar su funcionalidad. [ 15 ]

Historia

Flame (también conocido como Da Flame) fue identificado en mayo de 2012 por el Centro MAHER del CERT Nacional Iraní, Kaspersky Lab y CrySyS Lab (Laboratorio de Criptografía y Seguridad de Sistemas) de la Universidad Tecnológica y Económica de Budapest, cuando la Unión Internacional de Telecomunicaciones de las Naciones Unidas solicitó a Kaspersky Lab que investigara informes sobre un virus que afectaba a los ordenadores del Ministerio de Petróleo iraní . [ 7 ] Durante la investigación, Kaspersky Lab descubrió un hash MD5 y un nombre de archivo que aparecían únicamente en los ordenadores de clientes de países de Oriente Medio. Tras descubrir más información, los investigadores bautizaron el programa como "Flame" en honor a uno de los módulos principales del conjunto de herramientas [FROG.DefaultAttacks.A-InstallFlame] . [ 7 ]

Según Kaspersky, Flame había estado operando en la naturaleza desde al menos febrero de 2010. [ 6 ] CrySyS Lab informó que el nombre del archivo del componente principal se observó ya en diciembre de 2007. [ 1 ] Sin embargo, su fecha de creación no pudo determinarse directamente, ya que las fechas de creación de los módulos del malware están establecidas erróneamente en fechas tan tempranas como 1994. [ 7 ]

Los expertos en informática lo consideran la causa de un ataque ocurrido en abril de 2012 que provocó que funcionarios iraníes desconectaran sus terminales petroleras de Internet. [ 16 ] En aquel momento, la Agencia de Noticias Estudiantiles Iraní se refirió al malware que causó el ataque como "Wiper", nombre que le dio su creador. [ 17 ] Sin embargo, Kaspersky Lab cree que Flame podría ser "una infección completamente distinta" del malware Wiper. [ 7 ] Debido al tamaño y la complejidad del programa —descrito como "veinte veces" más complejo que Stuxnet— , el Laboratorio afirmó que un análisis completo podría requerir hasta diez años. [ 7 ]

El 28 de mayo, el CERT de Irán anunció que había desarrollado un programa de detección y una herramienta de eliminación para Flame, y que los había estado distribuyendo a "organizaciones selectas" durante varias semanas. [ 7 ] Tras la exposición de Flame en los medios de comunicación, Symantec informó el 8 de junio que algunos ordenadores de comando y control (C&C) de Flame habían enviado un comando de "suicidio" a los PC infectados para eliminar todos los rastros de Flame. [ 10 ] Se eliminaron todas las copias del programa y cualquier archivo relacionado. [ 18 ]

Según estimaciones de Kaspersky de mayo de 2012, inicialmente Flame había infectado aproximadamente 1000 máquinas, [ 7 ] con víctimas que incluían organizaciones gubernamentales, instituciones educativas y particulares. [ 6 ] En ese momento, los países más afectados eran Irán, Israel, los Territorios Palestinos, Sudán, Siria, Líbano, Arabia Saudita y Egipto. [ 3 ] [ 6 ] Una muestra del malware Flame está disponible en GitHub .

Operación

Flame es un programa inusualmente grande para malware, con 20 megabytes . Está escrito parcialmente en el lenguaje de scripting Lua con código C++ compilado enlazado, y permite que se carguen otros módulos de ataque después de la infección inicial. [ 6 ] [ 19 ] El malware utiliza cinco métodos de cifrado diferentes y una base de datos SQLite para almacenar información estructurada. [ 1 ] El método utilizado para inyectar código en varios procesos es sigiloso, ya que los módulos de malware no aparecen en una lista de los módulos cargados en un proceso y las páginas de memoria del malware están protegidas con permisos de LECTURA, ESCRITURA y EJECUCIÓN que las hacen inaccesibles para las aplicaciones en modo de usuario. [ 1 ] El código interno tiene pocas similitudes con otro malware, pero explota dos de las mismas vulnerabilidades de seguridad utilizadas previamente por Stuxnet para infectar sistemas. [ c ] [ 1 ] El malware determina qué software antivirus está instalado y luego personaliza su propio comportamiento (por ejemplo, cambiando las extensiones de nombre de archivo que utiliza) para reducir la probabilidad de detección por ese software. [ 1 ] Otros indicadores de compromiso incluyen la actividad de mutex y del registro , como la instalación de un controlador de audio falso que el malware utiliza para mantener la persistencia en el sistema comprometido. [ 19 ] 

Flame no está diseñado para desactivarse automáticamente, pero admite una función de "eliminación" que hace que borre todos los rastros de sus archivos y operación de un sistema al recibir un módulo de sus controladores. [ 7 ]

Flame fue firmado con un certificado fraudulento supuestamente de la autoridad de certificación PCA intermedia de licencias forzadas de Microsoft. [ 20 ] Los autores del malware identificaron un certificado del Servicio de licencias de Microsoft Terminal Server que, sin darse cuenta, estaba habilitado para la firma de código y que aún utilizaba el débil algoritmo de hash MD5 , y luego produjeron una copia falsificada del certificado que utilizaron para firmar algunos componentes del malware para que parecieran provenir de Microsoft. [ 20 ] Un ataque de colisión exitoso contra un certificado ya se había demostrado en 2008, [ 21 ] pero Flame implementó una nueva variación del ataque de colisión de prefijo elegido. [ 22 ]

Despliegue

Al igual que las ciberarmas Stuxnet y Duqu , conocidas anteriormente , se emplea de forma selectiva y puede eludir el software de seguridad actual mediante la funcionalidad de rootkit . Una vez infectado un sistema, Flame puede propagarse a otros sistemas a través de una red local o mediante una memoria USB. Puede grabar audio, capturas de pantalla, actividad del teclado y tráfico de red . [ 6 ] El programa también graba conversaciones de Skype y puede convertir los ordenadores infectados en balizas Bluetooth que intentan descargar información de contacto de dispositivos Bluetooth cercanos. [ 7 ] Estos datos, junto con los documentos almacenados localmente, se envían a uno de los varios servidores de comando y control distribuidos por todo el mundo. El programa espera entonces nuevas instrucciones de estos servidores. [ 6 ]

A diferencia de Stuxnet, que fue diseñado para sabotear un proceso industrial, Flame parece haber sido escrito exclusivamente para el espionaje . [ 23 ] No parece estar dirigido a una industria en particular, sino que es "un conjunto completo de herramientas de ataque diseñado para fines generales de ciberespionaje". [ 24 ]

Utilizando una técnica conocida como sinkholing , Kaspersky demostró que "una enorme mayoría de los objetivos" se encontraban en Irán, y que los atacantes buscaban particularmente dibujos de AutoCAD , archivos PDF y archivos de texto . [ 8 ] Expertos en informática dijeron que el programa parecía estar recopilando diagramas técnicos con fines de inteligencia. [ 8 ]

Se ha utilizado una red de 80 servidores en Asia, Europa y América del Norte para acceder de forma remota a las máquinas infectadas. [ 25 ]

Origen

El 19 de junio de 2012, The Washington Post publicó un artículo que afirmaba que Flame había sido desarrollado conjuntamente por la Agencia de Seguridad Nacional de Estados Unidos , la CIA y el ejército israelí al menos cinco años antes. Se decía que el proyecto formaba parte de una operación clasificada con nombre en clave Juegos Olímpicos , cuyo objetivo era recopilar información de inteligencia para preparar una campaña de sabotaje cibernético destinada a frenar los esfuerzos nucleares iraníes. [ 26 ]

Según el principal experto en malware de Kaspersky, "la geografía de los objetivos y la complejidad de la amenaza no dejan lugar a dudas de que se trató de un Estado nación que patrocinó la investigación". [ 3 ] Kaspersky afirmó inicialmente que el malware no guardaba semejanza con Stuxnet, aunque podría haber sido un proyecto paralelo encargado por los mismos atacantes. [ 27 ] Tras analizar el código con mayor profundidad, Kaspersky declaró posteriormente que existe una fuerte relación entre Flame y Stuxnet; la versión inicial de Stuxnet contenía código para propagarse mediante unidades USB que es casi idéntico a un módulo de Flame que explota la misma vulnerabilidad de día cero . [ 28 ]

El CERT de Irán describió el cifrado del malware como poseedor de "un patrón especial que solo se observa proveniente de Israel". [ 29 ] El Daily Telegraph informó que, debido a los objetivos aparentes de Flame —que incluían a Irán, Siria y Cisjordania— , Israel se convirtió en "el principal sospechoso de muchos comentaristas". Otros comentaristas señalaron a Estados Unidos como posible responsable. [ 27 ] Richard Silverstein , un comentarista crítico de las políticas israelíes, afirmó haber confirmado con una "fuente israelí de alto nivel" que el malware fue creado por expertos informáticos israelíes. [ 27 ] El Jerusalem Post escribió que el viceprimer ministro israelí, Moshe Ya'alon, pareció insinuar que su gobierno era responsable, [ 27 ] pero un portavoz israelí negó posteriormente que esto se hubiera insinuado. [ 30 ] Funcionarios de seguridad israelíes anónimos sugirieron que las máquinas infectadas encontradas en Israel podrían implicar que el virus podría rastrearse hasta Estados Unidos u otras naciones occidentales. [ 31 ] Estados Unidos ha negado oficialmente su responsabilidad. [ 32 ]

Un documento filtrado de la NSA menciona que abordar el descubrimiento de FLAME por parte de Irán es un evento en el que la NSA y el GCHQ trabajaron conjuntamente. [ 33 ]

Véase también

Notas

  1. "Flame" es una de las cadenas encontradas en el código, un nombre común para ataques, muy probablemente mediante exploits [ 1 ].
  2. El nombre "sKyWIper" se deriva de las letras "KWI" que el malware utiliza como nombre de archivo parcial [ 1 ].
  3. MS10-061 y MS10-046

Referencias

  1. 1 2 3 4 5 6 7 8 9 10 11 "sKyWIper: Un malware complejo para ataques dirigidos" (PDF) . Universidad de Tecnología y Economía de Budapest . 28 de mayo de 2012. Archivado del original (PDF) el 28 de mayo de 2012. Recuperado el 29 de mayo de 2012 .
  2. "Flamer: Amenaza altamente sofisticada y discreta apunta a Oriente Medio" . Symantec. Archivado del original el 31 de mayo de 2012. Consultado el 30 de mayo de 2012 .
  3. 1 2 3 4 Lee, Dave (28 de mayo de 2012). "Flame: Investigadores descubren un ciberataque masivo" . BBC News . Archivado del original el 30 de mayo de 2012. Recuperado el 29 de mayo de 2012 .
  4. McElroy, Damien; Williams, Christopher (28 de mayo de 2012). "Flame: El virus informático más complejo del mundo al descubierto" . The Daily Telegraph . Archivado del original el 30 de mayo de 2012. Consultado el 29 de mayo de 2012 .
  5. 1 2 3 "Identificación de un nuevo ciberataque dirigido" . Equipo de Respuesta a Emergencias Informáticas de Irán. 28 de mayo de 2012. Archivado del original el 29 de mayo de 2012. Recuperado el 29 de mayo de 2012 .
  6. 1 2 3 4 5 6 7 8 9 10 11 12 Gostev, Alexander (28 de mayo de 2012). "La llama: preguntas y respuestas" . Securelist . Archivado del original el 30 de mayo de 2012. Recuperado el 16 de marzo de 2021 .
  7. 1 2 3 4 5 6 7 8 9 10 11 Zetter, Kim (28 de mayo de 2012). "Conozca 'Flame', el malware espía masivo que se infiltra en las computadoras iraníes" . Wired . Archivado del original el 30 de mayo de 2012. Recuperado el 29 de mayo de 2012 .
  8. 1 2 3 Lee, Dave (4 de junio de 2012). "Flame: Los atacantes 'buscaban datos confidenciales de Irán'"" . BBC News . Archivado del original el 4 de junio de 2012 . Consultado el 4 de junio de 2012 .
  9. Murphy, Samantha (5 de junio de 2012). "Conoce a Flame, el malware informático más desagradable hasta la fecha" . Mashable.com. Archivado del original el 8 de junio de 2012. Consultado el 8 de junio de 2012 .
  10. 1 2 "Creadores del malware Flame envían código 'suicida'" . BBC News . 8 de junio de 2012. Archivado del original el 24 de agosto de 2012. Consultado el 8 de junio de 2012 .
  11. Equipo Global de Investigación y Análisis de Kaspersky Labs (16 de febrero de 2015). "Equation: La Estrella de la Muerte de la Galaxia del Malware" . SecureList . Archivado del original el 17 de febrero de 2015.Costin Raiu (director del equipo global de investigación y análisis de Kaspersky Lab): "Me parece que Equation Group es el que tiene las herramientas más innovadoras. De vez en cuando las comparten con Stuxnet y Flame, pero originalmente solo están disponibles para ellos. Equation Group son, sin duda, los expertos, y a los demás les dan, tal vez, migajas. De vez en cuando les dan algunas herramientas útiles para integrar en Stuxnet y Flame".
  12. Munro, Kate (1 de octubre de 2012). "Deconstruyendo Flame: las limitaciones de las defensas tradicionales". Computer Fraud & Security . 2012 (10): 8–11 . doi : 10.1016/S1361-3723(12)70102-1 . ISSN 1361-3723 . 
  13. Zetter, Kim (9 de abril de 2019). "Investigadores descubren una nueva versión del infame malware Flame" . Vice.com . Vice Media . Consultado el 6 de agosto de 2020 .
  14. Chronicle Security (12 de abril de 2019). "¿Quién es GOSSIPGIRL?" . Medium . Archivado del original el 22 de julio de 2020 . Consultado el 15 de julio de 2020 .
  15. Guerrero-Saade, Juan Andres; Cutler, Silas (9 de abril de 2019). Flame 2.0: Resurgido de las cenizas (PDF) (Informe). Chronicle Security . Archivado (PDF) del original el 1 de junio de 2023. Recuperado el 17 de mayo de 2024 .
  16. Hopkins, Nick (28 de mayo de 2012). "El gusano informático que afectó a las terminales petroleras de Irán es el más complejo hasta la fecha"." . The Guardian . Archivado del original el 31 de mayo de 2012 . Consultado el 29 de mayo de 2012 .
  17. Erdbrink, Thomas (23 de abril de 2012). «Ante un ciberataque, funcionarios iraníes desconectan algunas terminales petroleras de Internet» . The New York Times . Archivado del original el 31 de mayo de 2012. Consultado el 29 de mayo de 2012 .
  18. "Llama" . www.radware.com . Consultado el 25 de septiembre de 2024 .
  19. 1 2 Kindlund, Darien (30 de mayo de 2012). "Malware Flamer/sKyWIper: Análisis" . FireEye . Archivado del original el 2 de junio de 2012. Recuperado el 31 de mayo de 2012 .
  20. 1 2 "Microsoft publica el aviso de seguridad 2718704" . Microsoft . 3 de junio de 2012. Archivado del original el 7 de junio de 2012. Consultado el 4 de junio de 2012 .
  21. Sotirov, Alexander; Stevens, Marc; Appelbaum, Jacob; Lenstra, Arjen; Molnar, David; Osvik, Dag Arne; de ​​Weger, Benne (30 de diciembre de 2008). MD5 considerado dañino hoy: creación de un certificado CA malicioso . XXV Congreso Anual de Comunicación del Caos en Berlín. Archivado del original el 25 de marzo de 2017. Recuperado el 4 de junio de 2011 .
  22. Stevens, Marc (7 de junio de 2012). "Criptólogo del CWI descubre una nueva variante de ataque criptográfico en el malware Flame Spy" . Centrum Wiskunde & Informatica. Archivado del original el 28 de febrero de 2017. Recuperado el 9 de junio de 2012 .
  23. Cohen, Reuven (28 de mayo de 2012). "Nuevo ciberataque masivo: una 'aspiradora industrial para información sensible'"" . Forbes . Archivado del original el 31 de mayo de 2012 . Consultado el 29 de mayo de 2012 .
  24. Albanesius, Chloe (28 de mayo de 2012). "Malware masivo 'Flame' roba datos en todo Oriente Medio" . PC Magazine . Archivado del original el 30 de mayo de 2012. Recuperado el 29 de mayo de 2012 .
  25. "Virus de la llama: cinco datos que debes saber" . The Times of India . Reuters. 29 de mayo de 2012. Consultado el 30 de mayo de 2012 .{{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  26. Nakashima, Ellen (19 de junio de 2012). "Funcionarios afirman que Estados Unidos e Israel desarrollaron el virus informático Flame para frenar los esfuerzos nucleares iraníes" . The Washington Post . Archivado del original el 18 de julio de 2012. Consultado el 20 de junio de 2012 .
  27. 1 2 3 4 "Virus Flame: ¿Quién está detrás del software de espionaje más complejo del mundo?" . The Daily Telegraph . 29 de mayo de 2012. Archivado del original el 31 de mayo de 2012 . Consultado el 29 de mayo de 2012 .
  28. "Recurso 207: Una investigación de Kaspersky Lab demuestra que los desarrolladores de Stuxnet y Flame están conectados" . Kaspersky Lab. 11 de junio de 2012. Archivado del original el 16 de noviembre de 2021. Consultado el 13 de junio de 2012 .
  29. Erdbrink, Thomas (29 de mayo de 2012). "Irán confirma ataque con un virus que recopila información" . The New York Times . Archivado del original el 6 de junio de 2012. Consultado el 30 de mayo de 2012 .
  30. Tsukayama, Hayley (31 de mayo de 2012). "Según un informe, el ciberarma Flame fue escrita usando código de jugador" . The Washington Post . Archivado del original el 2 de junio de 2012. Recuperado el 31 de mayo de 2012 .
  31. Dareini, Ali Akbar; Murphy, Dan; Satter, Raphael; Federman, Josef (30 de mayo de 2012). "Irán: La lucha contra el virus 'Flame' comenzó con un ataque petrolero" . Yahoo! Noticias . Associated Press.
  32. "Flame: Israel rechaza vínculos con ciberataques de malware" . BBC News . 31 de mayo de 2012. Archivado del original el 5 de junio de 2014. Consultado el 3 de junio de 2012 .
  33. "Visita Précis: Sir Iain Lobban, KCMG, CB; Director, Government Communications Headquarters (GCHQ) 30 de abril de 2013 – 1 de mayo de 2013" (PDF) . Archivado (PDF) del original el 2 de mayo de 2014. Recuperado el 1 de mayo de 2014 .