Articulo de referencia

Ataques DDoS de 2009 contra Corea del Sur

Los ciberataques de julio de 2009 fueron una serie de ciberataques coordinados contra importantes sitios web gubernamentales, de medios de comunicación y financieros en Corea de...

Los ciberataques de julio de 2009 fueron una serie de ciberataques coordinados contra importantes sitios web gubernamentales, de medios de comunicación y financieros en Corea del Sur y Estados Unidos . [ 1 ] Los ataques implicaron la activación de una botnet —un gran número de computadoras secuestradas— que accedieron maliciosamente a sitios web objetivo con la intención de sobrecargar sus servidores debido a la afluencia de tráfico, lo que se conoce como un ataque DDoS . [ 1 ] La mayoría de las computadoras secuestradas se encontraban en Corea del Sur. [ 2 ] El número estimado de computadoras secuestradas varía ampliamente; alrededor de 20.000 según el Servicio Nacional de Inteligencia de Corea del Sur , alrededor de 50.000 según el grupo de Respuesta de Tecnología de Seguridad de Symantec , [ 3 ] y más de 166.000 según un investigador de seguridad informática vietnamita que analizó los archivos de registro de los dos servidores que controlaban los atacantes. [ 4 ] Una investigación reveló que al menos 39 sitios web fueron objetivos de los ataques según los archivos almacenados en los sistemas comprometidos. [ 5 ] [ 6 ]

La selección y el momento de los ataques —que comenzaron el mismo día que una prueba de misiles balísticos de corto alcance de Corea del Norte— han llevado a sugerir que podrían provenir de Corea del Norte , aunque estas sugerencias no han sido corroboradas. [ 7 ] [ 8 ] [ 9 ] Posteriormente, los investigadores encontraron vínculos entre estos ciberataques, los ataques de DarkSeoul en 2013 y otros ataques atribuidos al Grupo Lazarus . [ 10 ] Algunos consideran que este ataque es el comienzo de una serie de ataques DDoS llevados a cabo por Lazarus, denominados "Operación Troya". [ 11 ]

Cronología de los ataques

Primera ola

La primera oleada de ataques se produjo el 4 de julio de 2009 ( Día de la Independencia en Estados Unidos ), y tuvo como objetivo tanto a Estados Unidos como a Corea del Sur . Entre los sitios web afectados se encontraban los de la Casa Blanca , el Pentágono , la Bolsa de Nueva York , el Washington Post , el NASDAQ y Amazon . [ 1 ] [ 12 ]

Segunda ola

La segunda oleada de ataques ocurrió el 7 de julio de 2009 y afectó a Corea del Sur. Entre los sitios web atacados se encontraban la Casa Azul presidencial , el Ministerio de Defensa , el Ministerio de Administración Pública y Seguridad , el Servicio Nacional de Inteligencia y la Asamblea Nacional . [ 7 ] [ 13 ] [ 12 ] El investigador de seguridad Chris Kubecka presentó evidencia de que varias empresas de la Unión Europea y el Reino Unido ayudaron involuntariamente a atacar a Corea del Sur debido a infecciones de W32.Dozer , un malware utilizado en parte del ataque. Algunas de las empresas utilizadas en el ataque eran propiedad parcial de varios gobiernos, lo que complica aún más la atribución. [ 14 ]

tercera ola

Una tercera oleada de ataques comenzó el 9 de julio de 2009, dirigida a varios sitios web en Corea del Sur, incluyendo el Servicio Nacional de Inteligencia del país , así como uno de sus bancos más grandes y una importante agencia de noticias. [ 1 ] [ 15 ] El Departamento de Estado de EE. UU. dijo el 9 de julio que su sitio web también fue atacado. [ 16 ] El portavoz del Departamento de Estado, Ian Kelly, dijo: "Solo voy a hablar sobre nuestro sitio web, el sitio web del gobierno estatal. No hay un alto volumen de ataques. Pero aún estamos preocupados. Continúan". [ 16 ] La portavoz del Departamento de Seguridad Nacional de EE. UU. , Amy Kudwa, dijo que el departamento estaba al tanto de los ataques y que había emitido un aviso a los departamentos y agencias federales de EE. UU. para que tomaran medidas para mitigar los ataques. [ 5 ]

Efectos

A pesar de que los ataques se dirigieron a importantes sitios web públicos y privados, la oficina presidencial surcoreana sugirió que se llevaron a cabo con el propósito de causar interrupciones, más que de robar datos. [ 17 ] Sin embargo, José Nazario, gerente de una empresa estadounidense de seguridad de redes, afirmó que se estima que el ataque produjo solo 23 megabits de datos por segundo, insuficientes para causar interrupciones importantes. [ 5 ] Dicho esto, los sitios web reportaron interrupciones del servicio durante días después del ataque. [ 8 ]

Posteriormente, se descubrió que el código malicioso responsable del ataque, Trojan.Dozer y su programa de descarga W32.Dozer, estaba programado para destruir datos en los ordenadores infectados e impedir su reinicio. [ 3 ] No está claro si este mecanismo llegó a activarse. Expertos en seguridad afirmaron que el ataque reutilizó código del gusano Mydoom para propagar infecciones entre ordenadores. [ 3 ] [ 6 ] Los expertos también indicaron que el malware utilizado en el ataque «no empleó técnicas sofisticadas para evadir la detección del software antivirus y no parece haber sido escrito por alguien con experiencia en la programación de malware». [ 6 ]

Se esperaba que los costos económicos asociados con la caída de los sitios web fueran elevados, ya que la interrupción había impedido que las personas realizaran transacciones, compraran artículos o llevaran a cabo negocios. [ 18 ]

perpetradores

Se desconoce quién está detrás de los ataques. Los informes indican que el tipo de ataques utilizados, comúnmente conocidos como ataques de denegación de servicio distribuidos , no eran sofisticados. [ 9 ] [ 5 ] [ 19 ] Dada la naturaleza prolongada de los ataques, se los reconoce como una serie de ataques más coordinados y organizados. [ 8 ]

Según el Servicio Nacional de Inteligencia de Corea del Sur, se localizó el origen de los ataques y el gobierno activó un equipo de respuesta de emergencia contra el ciberterrorismo que bloqueó el acceso a cinco sitios que contenían el código malicioso y a 86 sitios web que lo descargaban, ubicados en 16 países, entre ellos Estados Unidos, Guatemala , Japón y la República Popular China , pero Corea del Norte no estaba entre ellos. [ 20 ]

El momento en que se produjo el ataque llevó a algunos analistas a sospechar de Corea del Norte. El ataque comenzó el 4 de julio de 2009, el mismo día del lanzamiento de un misil balístico de corto alcance por parte de Corea del Norte, y también ocurrió menos de un mes después de la aprobación de la Resolución 1874 del Consejo de Seguridad de la ONU , que impuso nuevas sanciones económicas y comerciales a Corea del Norte en respuesta a una prueba nuclear subterránea realizada a principios de ese año.

La policía surcoreana analizó una muestra de los miles de computadoras utilizadas por la botnet, afirmando que hay "varias pruebas" de la participación de Corea del Norte o "elementos pro-norcoreanos", pero dijo que podrían no encontrar al culpable. [ 21 ] [ 18 ] Funcionarios de inteligencia del gobierno surcoreano advirtieron a los legisladores que "un instituto de investigación militar norcoreano había recibido la orden de destruir las redes de comunicaciones del Sur". [ 21 ]

Joe Stewart, investigador de la Unidad de Contramedidas contra Amenazas de SecureWorks , señaló que los datos generados por el programa atacante parecían estar basados ​​en un navegador en idioma coreano. [ 5 ]

Varios expertos en seguridad han cuestionado la versión de que el ataque se originó en Corea del Norte. Un analista cree que los ataques probablemente provinieron del Reino Unido, mientras que el analista tecnológico Rob Enderle plantea la hipótesis de que los "estudiantes hiperactivos" podrían ser los culpables. [ 4 ] [ 18 ] Joe Stewart, de SecureWorks, especuló que el comportamiento de búsqueda de atención impulsó el ataque, aunque señala que la amplitud del ataque fue "inusual". [ 6 ]

El 30 de octubre de 2009, el Servicio Nacional de Inteligencia (SNI) de Corea del Sur identificó a Corea del Norte como la responsable del ataque. Según el jefe del SNI, Won Sei-hoon , la organización encontró un vínculo entre los ataques y Corea del Norte a través de una dirección IP que el Ministerio de Correos y Telecomunicaciones de Corea del Norte supuestamente "[estaba] utilizando en alquiler (de China)". [ 22 ]

Véase también

Referencias

  1. 1 2 3 4 "Nuevos 'ciberataques' afectan a Corea del Sur" . BBC News . 9 de julio de 2009. Consultado el 9 de julio de 2009 .
  2. Claburn, Thomas (10 de julio de 2009). "Código de ciberataque comienza a matar PCs infectadas" . InformationWeek . Archivado del original el 13 de julio de 2009. Recuperado el 10 de julio de 2009 .
  3. 1 2 3 Mills, Elinor (10 de julio de 2009). "Un gusano botnet en ataques DoS podría borrar datos en PC infectadas" . Noticias de CNET . Archivado del original el 29 de julio de 2009. Recuperado el 12 de julio de 2009 .
  4. 1 2 Williams, Martyn (14 de julio de 2009). «El Reino Unido, no Corea del Norte, es la fuente de los ataques DDoS, según un investigador» . IDG News Service. Archivado del original el 15 de junio de 2011.
  5. 1 2 3 4 5 Markoff, John (2009-07-09). "Los ciberataques bloquean sitios web gubernamentales y comerciales en EE. UU. y Corea del Sur" . The New York Times . Recuperado el 2009-07-09 .
  6. 1 2 3 4 Zetter, Kim (2009-07-08). "Lazy Hacker and Little Worm Set Off Cyberwar Frenzy" . Wired News . Recuperado el 2009-07-09 .
  7. 1 2 "Pyongyang es culpado por el ciberataque que azota a Corea del Sur" . Financial Times . 9 de julio de 2009. Archivado del original el 20 de septiembre de 2014. Consultado el 9 de julio de 2009 .
  8. 1 2 3 Kim, Hyung-Jin (8 de julio de 2009). "Sitios web coreanos y estadounidenses afectados por un presunto ciberataque" . Associated Press. Archivado del original el 11 de julio de 2009. Recuperado el 9 de julio de 2009 .
  9. 1 2 McDevitt, Caitlin (09-07-2009). "Consecuencias del ciberataque" . Reuters . Archivado del original el 12 de julio de 2009. Recuperado el 09-07-2009 .
  10. Zetter, Kim (24 de febrero de 2016). "Los hackers de Sony causaron estragos años antes de atacar a la compañía" . Wired . ISSN 1059-1028 . Consultado el 14 de diciembre de 2018 . 
  11. Martin, David (4 de marzo de 2016). "Rastreando el linaje de DarkSeoul" . Instituto SANS .
  12. 1 2 "Gobiernos afectados por ciberataques" . BBC News . 8 de julio de 2009. Consultado el 9 de julio de 2009 .
  13. "Ataques cibernéticos afectan sitios web gubernamentales y comerciales" . Foxreno.com. 8 de julio de 2009. Archivado del original el 12 de julio de 2009. Consultado el 9 de julio de 2009 .
  14. "28c3: Visualización de registros de seguridad con un motor de correlación" . YouTube . 29 de diciembre de 2011. Archivado del original el 21 de diciembre de 2021. Consultado el 4 de noviembre de 2017 .
  15. "Oficial: Sitios web de Corea del Sur bajo nuevos ataques" . Associated Press. 9 de julio de 2009. Archivado del original el 15 de julio de 2009. Consultado el 9 de julio de 2009 .
  16. 1 2 "El Departamento de Estado de EE. UU. sufre ciberataques por cuarto día consecutivo" . AFP . 10 de julio de 2009. Archivado del original el 9 de abril de 2010.
  17. "La oficina presidencial de Corea del Sur afirma que no hubo daños por los ataques de hackers" . Xinhua . 8 de julio de 2009. Archivado del original el 13 de julio de 2009. Consultado el 9 de julio de 2009 .
  18. 1 2 3 Han, Jane (2009-07-09). "Ataque cibernético golpea a Corea por tercer día" . Korea Times . Archivado del original el 11 de julio de 2009. Recuperado el 9 de julio de 2009 .
  19. Arnoldy, Ben (09/07/2009). "Los ciberataques contra EE. UU. y Corea del Sur señalan ira, no peligro" . Christian Science Monitor .
  20. Jiyeon, Lee (11 de julio de 2009). "Ciberataque sacude Corea del Sur" . GlobalPost . Consultado el 11 de julio de 2009 .
  21. 1 2 Kim, Kwang-Tae (12 de julio de 2009). "Corea del Sur analiza las computadoras utilizadas en ciberataques" . Associated Press. Archivado del original el 16 de julio de 2009. Recuperado el 12 de julio de 2009 .
  22. "El Ministerio de Corea del Norte detrás de los ciberataques de julio: jefe de espionaje" . Yonhap . 30 de octubre de 2009.