La botnet Kelihos , también conocida como Hlux , es una botnet involucrada principalmente en el envío de spam y el robo de bitcoins . [ 1 ]
Historia
La botnet Kelihos fue descubierta por primera vez alrededor de diciembre de 2010. [ 2 ] Los investigadores inicialmente sospecharon haber encontrado una nueva versión de la botnet Storm o Waledac , debido a similitudes en el modus operandi y el código fuente del bot, [ 3 ] [ 4 ] pero el análisis de la botnet mostró que en cambio era una nueva botnet, con 45 000 computadoras infectadas , capaz de enviar aproximadamente 4 mil millones de mensajes de spam al día. [ 5 ] [ 6 ] En septiembre de 2011 , [ 7 ] Microsoft desmanteló la botnet en una operación con nombre en clave "Operación b79". [ 5 ] [ 8 ] Al mismo tiempo, Microsoft presentó cargos civiles contra Dominique Alexander Piatti, SRO de dotFREE Group y 22 acusados John Doe por presunta participación en la botnet por emitir 3700 subdominios que fueron utilizados por la botnet. [ 8 ] [ 9 ] Estos cargos fueron retirados posteriormente cuando Microsoft determinó que los acusados nombrados no ayudaron intencionalmente a los controladores de la botnet. [ 10 ] [ 11 ]
En enero de 2012, se descubrió una nueva versión de la botnet, a veces denominada Kelihos.b o Versión 2, [ 1 ] [ 6 ] [ 7 ] que constaba de aproximadamente 110 000 ordenadores infectados. [ 1 ] [ 12 ] Durante ese mismo mes, Microsoft presentó cargos contra el ciudadano ruso Andrey Sabelnikov, antiguo profesional de la seguridad informática, por ser el presunto creador del código fuente de la botnet Kelihos . [ 11 ] [ 13 ] [ 14 ] La segunda versión de la botnet fue desactivada en marzo de 2012 por varias empresas privadas mediante el hundimiento de la red, una técnica que otorgó a las empresas el control sobre la botnet al tiempo que cortaba el acceso a los controladores originales. [ 2 ] [ 15 ]
Tras el cierre de la segunda versión de la botnet, apareció una nueva versión el 2 de abril, aunque existe cierta controversia entre los grupos de investigación sobre si se trata simplemente de los restos de la botnet deshabilitada Versión 2 o de una versión completamente nueva. [ 16 ] [ 17 ] Esta versión de la botnet actualmente consta de aproximadamente 70 000 ordenadores infectados. La versión Kelihos.c infecta principalmente ordenadores a través de Facebook, enviando a los usuarios del sitio web enlaces de descarga maliciosos. Al hacer clic en ellos, se descarga un troyano llamado Fifesoc, que convierte el ordenador en un zombi , que forma parte de la botnet. [ 18 ]
El 24 de noviembre de 2015 se produjo un incidente de la botnet Kelihos que provocó numerosos falsos positivos de direcciones IP incluidas en listas negras:
24 de noviembre de 2015. Numerosos falsos positivos.
Hoy temprano se produjo un ataque masivo de la botnet Kelihos. Cuando decimos masivo, nos referimos a que muchas instalaciones de correo electrónico experimentarán un aumento de más del 20 % en el spam de Kelihos, y algunas verán cómo su volumen de correo entrante se dispara hasta en un 500 %. Esto no es inusual, ya que la CBL/XBL lleva años gestionando con éxito picos de spam de Kelihos a gran escala como este, a menudo a diario.
El correo electrónico, supuestamente de la Reserva Federal de EE. UU., mencionaba restricciones en los pagos en línea mediante transferencia bancaria federal (US Federal Wire) y el sistema ACH. No solo el aviso era fraudulento, sino que la hoja de cálculo de Excel adjunta (.xls) contenía instrucciones de macro (un programa de descarga) para descargar un virus ejecutable de Windows, probablemente el malware Dyreza o Dridex .
Las reglas de detección implementadas inicialmente por la CBL lamentablemente no eran suficientemente detalladas y enumeraron varias direcciones IP por error.″ [ 19 ]
Una declaración jurada desclasificada el 5 de febrero de 2018 reveló el inesperado papel de Apple en llevar ante la justicia al rey ruso del spam. Supuestamente, Peter Levashov dirigía la botnet Kelihos bajo el alias "Severa", alquilando acceso a spammers y otros ciberdelincuentes. Pero a pesar de los considerables esfuerzos de Levashov por mantener el anonimato, los registros judiciales muestran que agentes federales habían estado vigilando su cuenta de iCloud desde el 20 de mayo de 2016, canalizando información crucial que podría haber llevado a su arresto. La orden judicial federal vigente sobre iCloud habría proporcionado a las autoridades un registro continuo de las direcciones IP utilizadas para iniciar sesión en la cuenta, lo que fácilmente podría haberles alertado sobre sus vacaciones en Barcelona, España . Fue arrestado a petición de las fuerzas del orden estadounidenses y extraditado a Estados Unidos para ser procesado. [ 20 ]
Estructura, operaciones y difusión
La botnet Kelihos es una botnet de tipo peer-to-peer , donde los nodos individuales pueden actuar como servidores de comando y control para toda la botnet. En las botnets tradicionales que no son peer-to-peer, todos los nodos reciben instrucciones y "trabajan" desde un conjunto limitado de servidores ; si estos servidores se eliminan o se desactivan, la botnet dejará de recibir instrucciones y, por lo tanto, se apagará. [ 21 ] Las botnets peer-to-peer buscan mitigar ese riesgo permitiendo que cada nodo envíe instrucciones a toda la botnet, lo que dificulta su apagado. [ 2 ]
La primera versión de la botnet se dedicaba principalmente a ataques de denegación de servicio y spam por correo electrónico , mientras que la segunda versión añadió la capacidad de robar monederos de Bitcoin , así como un programa utilizado para minar bitcoins. [ 2 ] [ 22 ] Su capacidad de spam permite que la botnet se propague enviando enlaces de malware a los usuarios para infectarlos con un troyano, aunque las versiones posteriores se propagan principalmente a través de redes sociales, en particular a través de Facebook. [ 16 ] [ 23 ] Una lista más completa del spam de Kelihos se puede encontrar en el siguiente artículo de investigación. [ 24 ]

Detención y extradición
El 2 de febrero de 2018, el Departamento de Justicia de los Estados Unidos anunció que un ciudadano ruso había sido extraditado de España y sería procesado en Connecticut por cargos derivados de su presunta operación de la botnet Kelihos. Peter Yuryevich Levashov , de 37 años, también conocido como Pyotr Levashov, [ 25 ] Petr Levashov, Peter Severa, Petr Severa y Sergey Astakhov, de San Petersburgo, fue detenido el 7 de abril de 2017 en Barcelona , cuando fue arrestado por las autoridades españolas con base en una denuncia penal y una orden de arresto emitida en el Distrito de Connecticut de los Estados Unidos. [ 26 ] El 3 de febrero de 2018, se declaró inocente de los cargos de fraude electrónico y por cable , piratería informática , robo de identidad y conspiración después de comparecer ante un juez federal en el estado de Connecticut . Permanece detenido. [ 25 ] En septiembre de 2018, Levashov se declaró culpable. [ 27 ]
Véase también
Referencias
- 1 2 3 Mills, Elinor (28 de marzo de 2012). "La botnet Kelihos, con 110.000 PC, queda inactiva" . CNET . Consultado el 28 de abril de 2012 .
- 1 2 3 4 Ortloff, Stefan (28 de marzo de 2012). "Preguntas frecuentes: Deshabilitar la nueva botnet Hlux/Kelihos" . Securelist.com . Recuperado el 19 de mayo de 2020 .
- ↑ Adair, Steven (30 de diciembre de 2010). "Nueva red de bots Fast Flux para las fiestas: ¿Podría ser Storm Worm 3.0/Waledac 2.0?" . Shadowserver . Archivado del original el 21 de abril de 2012 . Recuperado el 28 de abril de 2012 .
- ↑ Donohue, Brian (29 de marzo de 2012). "Kelihos regresa: ¿la misma botnet o una nueva versión?" . Threatpost . Archivado del original el 4 de abril de 2012 . Recuperado el 28 de abril de 2012 .
- 1 2 Mills, Elinor (27 de septiembre de 2011). "Microsoft detiene otra botnet: Kelihos" . CNet . Consultado el 28 de abril de 2012 .
- 1 2 Kirk, Jeremy (1 de febrero de 2012). "La botnet Kelihos, una vez debilitada, ahora cobra fuerza" . Network World . Archivado del original el 5 de septiembre de 2012. Recuperado el 28 de abril de 2012 .
- 1 2 Constantin, Lucian (28 de marzo de 2012). "Empresas de seguridad desactivan la segunda botnet Kelihos" . PCWorld . Consultado el 28 de abril de 2012 .
- 1 2 Boscovich, Richard (27 de septiembre de 2011). "Microsoft neutraliza la botnet Kelihos y nombra al demandado en el caso" . Microsoft TechNet . Recuperado el 28 de abril de 2012 .
- ↑ Microsoft (26 de septiembre de 2011). "Operación b79 (Kelihos) y lanzamiento adicional de MSRT de septiembre" . Microsoft Technet . Consultado el 28 de abril de 2012 .
- ↑ Latif, Lawrence (27 de octubre de 2011). "Microsoft retira las acusaciones de la botnet Kelihos contra el propietario del ISP" . The Inquirer . Archivado del original el 30 de octubre de 2011. Recuperado el 28 de abril de 2012 .
- 1 2 Gonsalves, Antone (24 de enero de 2012). "Microsoft dice que un ex fabricante de antivirus dirigió una botnet" . Revista CRN . Recuperado el 28 de abril de 2012 .
- ↑ Warren, Tom (29 de marzo de 2012). "Segunda red de bots Kelihos desmantelada, 116.000 máquinas liberadas" . The Verge . Consultado el 28 de abril de 2012 .
- ↑ Brewster, Tom (24 de enero de 2012). "Microsoft sospecha que un ex empleado de antivirus creó la botnet Kelihos" . IT PRO . Consultado el 28 de abril de 2012 .
- ↑ Keizer, Gregg (24 de enero de 2012). "El acusado creador de la botnet Kelihos trabajaba para dos empresas de seguridad | ITworld" . ITworld . Consultado el 28 de abril de 2012 .
- ↑ Donohue, Brian (28 de marzo de 2012). "Kaspersky vuelve a desmantelar la botnet Kelihos, pero espera que regrese" . ThreatPost . Archivado del original el 12 de abril de 2012. Consultado el 28 de abril de 2012 .
- 1 2 Raywood, Dan (2 de abril de 2012). "Investigadores de CrowdStrike niegan que Kelihos haya generado una nueva versión – SC Magazine UK" . SC Magazine . Archivado del original el 6 de abril de 2012. Recuperado el 29 de abril de 2012 .
- ↑ Leyden, John (29 de marzo de 2012). "Los zombis de Kelihos emergen de fosas comunes tras la masacre de la red de bots" . The Register . Consultado el 28 de abril de 2012 .
- ↑ SPAMfighter News (13 de abril de 2012). "La botnet Kelihos reaparece, esta vez atacando redes sociales" . SPAMfighter . Consultado el 28 de abril de 2012 .
- ↑ http://www.abuseat.org
- ↑ "Los federales localizaron al cabecilla ruso del spam con la ayuda de su cuenta de iCloud" . The Verge . Consultado el 6 de febrero de 2018 .
- ↑ Grizzard, Julian; David Dagon; Vikram Sharma; Chris Nunnery; Brent ByungHoon Kang (3 de abril de 2007). "Botnets peer-to-peer: descripción general y estudio de caso" . Laboratorio de Física Aplicada de la Universidad Johns Hopkins . Recuperado el 28 de abril de 2012 .
- ↑ SPAMfighter (5 de abril de 2012). "Empresas de seguridad desmantelan la botnet Kelihos versión 2" . SPAMfighter . Consultado el 28 de abril de 2012 .
- ↑ Jorgenson, Petra (6 de abril de 2012). "La botnet Kelihos podría resurgir a través del gusano de Facebook" . Midsize Insider . Recuperado el 29 de abril de 2012 .
- ↑ Arora, Arsh; Gannon, Max; Warner, Gary (15 de mayo de 2017). "Kelihos Botnet: Una saga sin fin" . Conferencia anual de ADFSL sobre informática forense, seguridad y derecho .
- 1 2 "Extraditado a EE. UU. un ruso acusado de dirigir una red de spam" . Deutsche Welle . 3 de febrero de 2018. Consultado el 2 de abril de 2019 .
- ↑ "Extraditado desde España el presunto operador de la botnet Kelihos" . www.justice.gov . 2 de febrero de 2018. Consultado el 3 de febrero de 2018 .
- ↑ Farivar, Cyrus (13 de septiembre de 2018). "Hombre ruso se declara culpable y admite haber dirigido la notoria red de bots Kelihos" . ArsTechnica . Consultado el 2 de abril de 2019 .
- Seguridad en Internet
- Proyectos de computación distribuida
- Spam
- Botnets
- La década de 2010 en el mundo del hacking
- 2010 en informática