GhostNet ( chino simplificado :幽灵网; chino tradicional :幽靈網; pinyin : YōuLíngWǎng ) es el nombre que los investigadores del Information Warfare Monitor dieron a una operación de espionaje cibernético a gran escala descubierta en marzo de 2009. [ 1 ] [ 2 ] Es probable que la operación esté asociada con una amenaza persistente avanzada , o un actor de red que espía sin ser detectado. [ 3 ] Su infraestructura de mando y control se basa principalmente en la República Popular China y GhostNet ha infiltrado ubicaciones políticas, económicas y mediáticas de alto valor [ 4 ] en 103 países. Los sistemas informáticos pertenecientes a embajadas , ministerios de asuntos exteriores y otras oficinas gubernamentales, y los centros de exilio tibetanos del Dalai Lama en India, Londres y la ciudad de Nueva York fueron comprometidos.
Descubrimiento
GhostNet fue descubierto y nombrado después de una investigación de 10 meses por Infowar Monitor (IWM), llevada a cabo luego de que los investigadores de IWM se acercaran al representante del Dalai Lama en Ginebra [ 5 ] sospechando que su red informática había sido infiltrada. [ 6 ] El IWM está compuesto por investigadores de The SecDev Group y la consultora canadiense y Citizen Lab , Munk School of Global Affairs en la Universidad de Toronto ; los hallazgos de la investigación fueron publicados en Infowar Monitor , una publicación afiliada. [ 7 ] Investigadores del Laboratorio de Computación de la Universidad de Cambridge , apoyados por el Instituto para la Protección de la Infraestructura de la Información , [ 8 ] también contribuyeron a la investigación en una de las tres ubicaciones en Dharamshala , donde se encuentra el gobierno tibetano en el exilio. El descubrimiento de la «GhostNet» y los detalles de sus operaciones fueron publicados por The New York Times el 29 de marzo de 2009. [ 7 ] [ 9 ] Los investigadores se centraron inicialmente en las acusaciones de ciberespionaje chino contra la comunidad tibetana en el exilio , como casos en los que se extrajeron correspondencia por correo electrónico y otros datos. [ 10 ]
Se descubrieron sistemas comprometidos en las embajadas de India , Corea del Sur , Indonesia , Rumania , Chipre , Malta , Tailandia , Taiwán , Portugal , Alemania y Pakistán , así como en la oficina del Primer Ministro de Laos . Los ministerios de Asuntos Exteriores de Irán , Bangladesh , Letonia , Indonesia , Filipinas , Brunéi , Barbados y Bután también fueron atacados. [ 1 ] [ 11 ] No se encontraron pruebas de que se hubieran infiltrado oficinas gubernamentales de Estados Unidos o Reino Unido , aunque se monitorizó un ordenador de la OTAN durante medio día y se infiltraron los ordenadores de la embajada de la India en Washington, D.C. [ 4 ] [ 11 ] [ 12 ]
Desde su descubrimiento, GhostNet ha atacado otras redes gubernamentales, por ejemplo, los departamentos financieros oficiales canadienses a principios de 2011, dejándolos fuera de servicio. Los gobiernos generalmente no admiten tales ataques, los cuales deben ser verificados por fuentes oficiales pero anónimas. [ 13 ]
Funcionalidad técnica
Se envían correos electrónicos a organizaciones objetivo que contienen información contextualmente relevante. Estos correos electrónicos contienen archivos adjuntos maliciosos que, al abrirse, permiten que un troyano acceda al sistema. Este troyano se conecta a un servidor de control, generalmente ubicado en China, para recibir comandos. La computadora infectada ejecutará entonces el comando especificado por el servidor de control. En ocasiones, el comando especificado por el servidor de control provoca que la computadora infectada descargue e instale un troyano conocido como Gh0st Rat que permite a los atacantes obtener el control total y en tiempo real de las computadoras que ejecutan Microsoft Windows . [ 4 ] Dicha computadora puede ser controlada o inspeccionada por los atacantes, y el software incluso tiene la capacidad de activar las funciones de grabación de cámara y audio de las computadoras infectadas, lo que permite a los atacantes realizar vigilancia. [ 7 ]
Origen
Los investigadores del IWM afirmaron que no podían concluir que el gobierno chino fuera responsable de la red de espionaje. [ 14 ] Sin embargo, un informe de investigadores de la Universidad de Cambridge indica que creen que el gobierno chino está detrás de las intrusiones que analizaron en la Oficina del Dalai Lama. [ 8 ]
Los investigadores también han señalado la posibilidad de que GhostNet fuera una operación dirigida por ciudadanos privados en China con fines de lucro o por razones patrióticas, o creada por agencias de inteligencia de otros países como Rusia o Estados Unidos. [ 7 ] El gobierno chino ha declarado que China "prohíbe estrictamente cualquier delito cibernético". [ 1 ] [ 10 ]
El "Informe Ghostnet" documenta varias infecciones no relacionadas entre sí en organizaciones vinculadas al Tíbet, además de las infecciones de Ghostnet. Utilizando las direcciones de correo electrónico proporcionadas en el informe del IWM, Scott J. Henderson logró rastrear a uno de los operadores de una de las infecciones (no relacionada con Ghostnet) hasta Chengdu . Identifica al hacker como un hombre de 27 años que estudió en la Universidad de Ciencia y Tecnología Electrónica de China y que actualmente está conectado con el submundo de hackers chinos . [ 15 ]
A pesar de la falta de pruebas que señalen al gobierno chino como responsable de las intrusiones contra objetivos relacionados con el Tíbet, investigadores de Cambridge han encontrado acciones llevadas a cabo por funcionarios del gobierno chino que se corresponden con la información obtenida mediante intrusiones informáticas. Uno de estos incidentes involucró a un diplomático que fue presionado por Pekín tras recibir una invitación por correo electrónico de sus representantes para visitar al Dalai Lama . [ 8 ]
Otro incidente involucró a una mujer tibetana que fue interrogada por oficiales de inteligencia chinos y a quien se le mostraron transcripciones de sus conversaciones en línea. [ 14 ] [ 16 ] Sin embargo, existen otras posibles explicaciones para este suceso. Drelwa utiliza QQ y otros servicios de mensajería instantánea para comunicarse con usuarios chinos de Internet. En 2008, el IWM descubrió que TOM-Skype, la versión china de Skype, registraba y almacenaba los mensajes de texto intercambiados entre usuarios. Es posible que las autoridades chinas obtuvieran las transcripciones de los chats por estos medios. [ 17 ]
Los investigadores del IWM también han descubierto que, cuando se detecta, GhostNet se controla sistemáticamente desde direcciones IP ubicadas en la isla de Hainan , China, y han señalado que Hainan alberga la instalación de inteligencia de señales de Lingshui y el Tercer Departamento Técnico del Ejército Popular de Liberación. [ 4 ] Además, se ha revelado que uno de los cuatro servidores de control de GhostNet es un servidor gubernamental. [ 18 ]
Véase también
- amenaza persistente avanzada
- Actividad de inteligencia china en el extranjero
- guerra cibernética china
- Espionaje chino en Estados Unidos
- Guerra cibernética
- Espionaje económico e industrial
- Sindicato Honker
- Censura de Internet en China
- Operación Aurora
- RedHack (de Turquía)
- Lluvia de titanes
- Red clandestina
- 14º Dalai Lama
Referencias
- 1 2 3 "Descubierta una importante red de ciberespionaje" . BBC News . 29 de marzo de 2009. Archivado del original el 30 de marzo de 2009. Consultado el 29 de marzo de 2009 .
- ↑ Glaister, Dan (30 de marzo de 2009). «China acusada de ciberespionaje global» . The Guardian Weekly . Vol. 180, n.º 16. Londres. pág. 5. Archivado del original el 6 de junio de 2024. Consultado el 7 de abril de 2009 .
- ↑ Sean Bodmer; Dr. Max Kilger; Gregory Carpenter; Jade Jones (2012). Engaño inverso: Contraexplotación organizada de amenazas cibernéticas . McGraw-Hill Osborne Media. ISBN 978-0071772495.
- 1 2 3 4 Harvey, Mike (29 de marzo de 2009). "Hackers chinos 'usan una red fantasma para controlar las computadoras de la embajada'"" . The Times . Londres. Archivado del original el 30 de marzo de 2009 . Consultado el 29 de marzo de 2009 .
- ↑ "Rastreando GhostNet: Investigando una red de ciberespionaje" . Archivado del original el 3 de julio de 2017. Consultado el 9 de septiembre de 2017 .
- ↑ "China niega las acusaciones de espionaje" . BBC News . 30 de marzo de 2009. Archivado del original el 31 de marzo de 2009. Consultado el 31 de marzo de 2009 .
- 1 2 3 4 Markoff, John (28 de marzo de 2009). "Vasto sistema de espionaje saquea computadoras en 103 países" . New York Times . Archivado del original el 1 de abril de 2009. Recuperado el 29 de marzo de 2009 .
- 1 2 3 Nagaraja, Shishir; Anderson, Ross (marzo de 2009). "El dragón fisgón: vigilancia del movimiento tibetano mediante malware social" (PDF) . Laboratorio de Computación, Universidad de Cambridge. Archivado (PDF) del original el 20 de abril de 2009. Recuperado el 31 de marzo de 2009 .
- ↑ "Investigadores: Ciberespías irrumpen en computadoras gubernamentales" . Associated Press . 29 de marzo de 2009. Archivado del original el 31 de marzo de 2009. Consultado el 29 de marzo de 2009 .
- 1 2 Espías con base en China tienen como objetivo Tailandia . Bangkok Post , 30 de marzo de 2009. Consultado el 30 de marzo de 2009.
- 1 2 "Canadienses descubren una vasta red de espionaje informático: informe" . Reuters . 28 de marzo de 2009. Archivado del original el 29 de marzo de 2009. Consultado el 29 de marzo de 2009 .
- ↑ "Operación de espionaje de China infiltró computadoras: Informe" . The Hindu . 29 de marzo de 2009. Archivado del original el 1 de abril de 2009. Consultado el 29 de marzo de 2009 .
- ↑ "Hackers extranjeros atacan al gobierno canadiense" . CBC News . 17 de febrero de 2011. Archivado del original el 18 de febrero de 2011. Consultado el 17 de febrero de 2011 .
- 1 2 Rastreo de GhostNet: Investigación de una red de ciberespionaje Archivado el 8 de abril de 2009 en Wayback Machine . Centro Munk de Estudios Internacionales . 29 de marzo de 2009
- ↑ Henderson, Scott (2 de abril de 2009). "Cazando al hacker de GhostNet" . The Dark Visitor. Archivado del original el 6 de abril de 2009. Recuperado el 2 de abril de 2009 .
- ↑ Equipo de la Universidad de Toronto rastrea a ciberespías con base en China. Toronto Star, 29 de marzo de 2009. Archivado el 31 de marzo de 2009 en Wayback Machine .
- ↑ "Violación de la confianza: Un análisis de las prácticas de vigilancia y seguridad en la plataforma TOM-Skype de China" (PDF) . Archivado (PDF) del original el 24 de marzo de 2012. Recuperado el 24 de junio de 2009 .
- ↑ Conozca a los canadienses que desmantelaron Ghostnet. Archivado el 9 de diciembre de 2011 en Wayback Machine . The Globe and Mail, 29 de marzo de 2009.
Enlaces externos
- El Grupo SecDev
- Laboratorio Ciudadano de la Universidad de Toronto
- Rastreo de GhostNet: Investigación de una red de ciberespionaje (Infowar Monitor Report (SecDev y Citizen Lab), 29 de marzo de 2009)
- Enlace alternativo de F-Secure al informe en PDF
- Monitor de guerra de la información: seguimiento del ciberpoder (Universidad de Toronto, Canadá/Centro Munk)
- Twitter: InfowarMonitor
- Kelly, Cathal (31 de marzo de 2009). "El código de los ciberespías a un clic de distancia: una simple búsqueda en Google encuentra rápidamente el enlace al software del programa Ghost Rat utilizado para atacar a los gobiernos" . Toronto Star (Canadá) . Toronto, Ontario, Canadá . Recuperado el 4 de abril de 2009 .
- Lee, Peter (8 de abril de 2009). "Ciberescaramuza en la cima del mundo" . Asia Times Online . Archivado del original el 10 de abril de 2009. Recuperado el 9 de abril de 2009 .
- Bodmer, Kilger, Carpenter y Jones (2012). Engaño inverso: Contraexplotación organizada de amenazas cibernéticas. Nueva York: McGraw-Hill Osborne Media. ISBN 0071772499, ISBN 978-0071772495
- Inteligencia de código abierto
- Software espía
- Proyectos de espionaje
- Guerra cibernética por parte de China
- 2009 en China
- sistemas de recopilación masiva de inteligencia
- ciberataques
- guerra cibernética
- Bandas de ciberataques
- Grupos chinos de amenazas persistentes avanzadas
- Delitos cibernéticos en la India
- Relaciones entre China e India
- Operaciones de información y guerra de información chinas
- La diáspora tibetana en la India
- 14º Dalai Lama
- La década de 2000 en el mundo del hacking
- Represión política en China
- Crímenes en India en 2009
- La década de 2000 en Himachal Pradesh
- Dharamshala
- Administración Central Tibetana
- Misterios de Internet
- Software de la Universidad de Toronto