Articulo de referencia

Ataque de hombre al costado

Un ataque de intermediario (man-on-the-side) es una forma de ataque activo en seguridad informática similar a un ataque de intermediario (man-in-the-middle) . En lugar de contro...

Un ataque de intermediario (man-on-the-side) es una forma de ataque activo en seguridad informática similar a un ataque de intermediario (man-in-the-middle) . En lugar de controlar completamente un nodo de la red, como en un ataque de intermediario, el atacante solo tiene acceso regular al canal de comunicación , lo que le permite leer el tráfico e insertar nuevos mensajes, pero no modificar ni eliminar los mensajes enviados por otros participantes. El atacante se basa en una ventaja temporal para asegurarse de que la respuesta que envía a la solicitud de la víctima llegue antes que la respuesta legítima.

En ataques reales, el paquete de respuesta enviado por el atacante puede usarse para instalar malware en la computadora de la víctima. [ 1 ] La necesidad de una ventaja temporal dificulta la ejecución del ataque, ya que requiere una posición privilegiada en la red, por ejemplo, en la red troncal de Internet . [ 2 ] Potencialmente, este tipo de ataque puede realizarse dentro de una red local (suponiendo una posición privilegiada); las investigaciones han demostrado que ha tenido éxito dentro de infraestructuras críticas . [ 3 ]

Las revelaciones de vigilancia global de 2013 revelaron que la Agencia de Seguridad Nacional de EE. UU. (NSA) utiliza ampliamente un ataque de intermediario para infectar objetivos con malware a través de su programa QUANTUM . [ 1 ]

GitHub sufrió un ataque de este tipo en 2015. [ 4 ] El Grupo de Amenazas Ruso podría haber sufrido un ataque similar en 2019.

Definición

El término "ataque de intermediario" se ha vuelto más conocido después de que Edward Snowden filtrara información sobre el proyecto de inserción cuántica de la NSA. Este tipo de ataque implica que un ciberatacante se infiltra en una conversación entre dos personas o partes que se comunican en línea. El ciberatacante puede interceptar e inyectar mensajes en la comunicación entre ambas partes. [ 5 ] Sin embargo, no puede eliminar ninguna señal de los canales de comunicación. El ataque de intermediario puede aplicarse a sitios web al descargar archivos en línea. El ciberatacante puede recibir señales y realizar el ataque a través de un satélite. Si dispone de una antena parabólica en su ubicación, podrá leer las transmisiones y recibir señales. Los satélites suelen tener una alta latencia, lo que le da al ciberatacante tiempo suficiente para enviar su respuesta inyectada a la víctima antes de que la respuesta real de una parte llegue a la otra a través del enlace satelital. [ 5 ] Por lo tanto, esta es la razón por la que el atacante se basa en la ventaja temporal.

La principal diferencia entre un ataque de intermediario (man-in-the-middle) y un ataque de intermediario (man-on-the-side) radica en que los atacantes intermediarios pueden interceptar y bloquear la transmisión de mensajes y señales, mientras que los atacantes intermediarios pueden interceptar e inyectar mensajes y señales antes de que la otra parte reciba una respuesta legítima.

Ejemplos

Rusia

En 2019, se informó que un ataque de intermediario (man-on-the-side) podría haber sido ideado por un grupo de amenazas ruso mediante la instalación de malware . Cuando la víctima usaba internet y solicitaba la descarga de un archivo en un sitio web específico, los atacantes intermediarios presentes sabían que la víctima estaba intentando descargar el archivo. Dado que los atacantes intermediarios no podían impedir la descarga, interceptaban el servidor y enviaban una señal a la víctima antes de que recibiera una respuesta legítima, que era el archivo solicitado. [ 6 ] El atacante interceptaba entonces y enviaba a las víctimas un mensaje que las dirigía a un sitio de error 302, lo que las llevaba a pensar que el archivo había sido eliminado o que simplemente no se podía descargar. Sin embargo, aunque la víctima recibiera una respuesta legítima de la descarga del archivo del sitio web, dado que sus servidores ya estaban infectados, no habrían podido ver el sitio web ni el archivo legítimos, ya que recibieron una respuesta supuestamente correcta del equipo atacante. [ 7 ] En el sitio de error 302, el equipo atacante dirigió a las víctimas a un sitio web alternativo para descargar los archivos que deseaban, el cual el equipo atacante controlaba y administraba. Cuando la víctima se conectaba al servidor del equipo atacante, sin saberlo, comenzaba a descargar el archivo porque en su pantalla aparecía que el sitio funcionaba y que finalmente podía descargarlo. [ 8 ] Sin embargo, el equipo atacante ya había encontrado el archivo original en el sitio web legítimo, lo modificó para incluir fragmentos de malware y se lo envió de vuelta a la víctima. Cuando la víctima hacía clic en el enlace y comenzaba a descargar el archivo, ya estaba descargando un archivo que ahora contenía malware.

Porcelana

En 2015, los dos repositorios de GitHub sufrieron un ataque de inundación debido a un ataque de intermediario (man-on-the-side). Cuando un usuario fuera de China intenta navegar por un sitio web chino, debe pasar por la infraestructura de Internet china antes de ser redirigido automáticamente al sitio web. La infraestructura permitió la solicitud al sitio web chino legítimo que el usuario quería visitar sin ninguna modificación. La respuesta llegó del sitio web, pero al pasar por la infraestructura de Internet china, antes de que pudiera regresar al usuario, la respuesta había sido modificada. La modificación consistió en un malware que cambió el script de análisis de Baidu para que, en lugar de solo acceder a Baidu , solicitara al usuario acceder a los dos repositorios de GitHub mientras continuaba navegando por el sitio web. [ 9 ] El usuario, que pudo continuar navegando por el motor de búsqueda chino Baidu, era inocente, ya que desconocía por completo que su respuesta contenía un script malicioso incrustado que realizaría una solicitud para acceder a GitHub de forma paralela. [ 9 ] Esto les sucedió a todos los usuarios fuera de China que intentaban acceder a un sitio web chino, lo que provocó un volumen extremadamente alto de solicitudes a los dos repositorios de GitHub. La enorme carga que tuvo que soportar GitHub causó que el servidor se saturara y, por lo tanto, fuera atacado.

Referencias

  1. 1 2 Gallagher, Ryan; Greenwald, Glenn (12 de marzo de 2014). "Cómo la NSA planea infectar 'millones' de computadoras con malware" . The Intercept . Archivado del original el 18 de agosto de 2014. Recuperado el 15 de marzo de 2014 .
  2. Schneier, Bruce (4 de octubre de 2013). "Atacando a Tor: cómo la NSA ataca el anonimato en línea de los usuarios" . The Guardian . Recuperado el 15 de marzo de 2014 .
  3. Maynard, Peter; McLaughlin, Kieran (1 de mayo de 2020). «Hacia la comprensión de los ataques de intermediario (MotS) en redes SCADA». Actas de la 17.ª Conferencia Internacional Conjunta sobre Negocios Electrónicos y Telecomunicaciones . págs. 287–294 . arXiv : 2004.14334 . Bibcode : 2020arXiv200414334M . doi : 10.5220/0009782302870294 . ISBN  978-989-758-446-6.
  4. Hjelmvik, Erik (31 de marzo de 2015). "Ataque de intermediario chino a GitHub" . netresec.com . NetreseC . Consultado el 16 de abril de 2020 .
  5. 1 2 Mushtaq, Maria et al. 2020. "WHISPER: Una herramienta para la detección en tiempo de ejecución de ataques de canal lateral." IEEE Access 8:83871-83900.
  6. "Un grupo de amenazas ruso podría haber ideado un ataque de 'agente infiltrado'" . Dark Reading . Consultado el 14 de noviembre de 2020 .
  7. "Ataque DDoS a GitHub rastrea su origen hasta China" . www.bankinfosecurity.com . Consultado el 6 de diciembre de 2020 .
  8. Mozur, Paul (30 de marzo de 2015). "China parece atacar a GitHub desviando el tráfico web (publicado en 2015)" . The New York Times . ISSN 0362-4331 . Consultado el 6 de diciembre de 2020 . 
  9. 1 2 Albahar, Marwan. 2017. "Ataques cibernéticos y terrorismo: un dilema del siglo XXI". Ética en ciencia e ingeniería 25(4):993-1008.