Articulo de referencia

Los agentes en la sombra

Los Shadow Brokers ( TSB ) son un grupo de hackers que surgió a mediados de 2016. [ 1 ] [ 2 ] Publicaron varias filtraciones que contenían herramientas de hacking, incluyendo va...

Los Shadow Brokers ( TSB ) son un grupo de hackers que surgió a mediados de 2016. [ 1 ] [ 2 ] Publicaron varias filtraciones que contenían herramientas de hacking, incluyendo varios exploits de día cero , [ 1 ] del " Equation Group ", del cual se sospecha ampliamente que es una rama de la Agencia de Seguridad Nacional (NSA) de los Estados Unidos. [ 3 ] [ 4 ] Específicamente, estos exploits y vulnerabilidades [ 5 ] [ 6 ] tenían como objetivo firewalls empresariales , software antivirus y productos de Microsoft . [ 7 ] Los Shadow Brokers atribuyeron originalmente las filtraciones al actor de amenazas Equation Group, que ha sido vinculado a la unidad de Operaciones de Acceso Personalizado de la NSA . [ 8 ] [ 9 ] [ 10 ] [ 4 ]

Nombre y alias

Varias fuentes de noticias señalaron que el nombre del grupo probablemente hacía referencia a un personaje de la serie de videojuegos Mass Effect . [ 11 ] [ 12 ] Matt Suiche citó la siguiente descripción de ese personaje: "El Corredor Sombrío es un individuo al frente de una extensa organización que comercia con información, vendiendo siempre al mejor postor. El Corredor Sombrío parece ser muy competente en su oficio: ningún secreto que se compra y se vende permite que un cliente del Corredor obtenga una ventaja significativa, lo que obliga a los clientes a seguir comerciando con información para evitar quedar en desventaja, permitiendo así que el Corredor continúe en el negocio". [ 13 ]

Historial de fugas

Fugas del grupo de ecuaciones

Aunque la fecha exacta no está clara, los informes sugieren que la preparación de la filtración comenzó al menos a principios de agosto, [ 14 ] y que la publicación inicial ocurrió el 13 de agosto de 2016 con un tuit de una cuenta de Twitter "@shadowbrokerss" que anunciaba una página de Pastebin [ 6 ] y un repositorio de GitHub que contenía referencias e instrucciones para obtener y descifrar el contenido de un archivo que supuestamente contenía herramientas y exploits utilizados por el Grupo Equation . La respuesta inicial a la publicación fue recibida con cierta incertidumbre sobre su autenticidad. [ 15 ]

El 31 de octubre de 2016, The Shadow Brokers publicó una lista de servidores supuestamente comprometidos por el Grupo Equation, así como referencias a siete herramientas supuestamente no reveladas (DEWDROP, INCISION, JACKLADDER, ORANGUTAN, PATCHICILLIN, RETICULUM, SIDETRACK Y STOICSURGEON) también utilizadas por el actor de amenazas. [ 16 ]

El 8 de abril de 2017, la cuenta de Medium utilizada por The Shadow Brokers publicó una nueva actualización. [ 17 ] La publicación reveló la contraseña CrDj"(;Va.*NdlnzB9M?@K2)#>deB7mNde archivos cifrados publicados el año anterior, que supuestamente contenían más herramientas de pirateo de la NSA . [ 18 ] Esta publicación declaró explícitamente que la publicación era en parte una respuesta al ataque del presidente Trump contra un aeródromo sirio , que también fue utilizado por las fuerzas rusas .

Filtración de herramientas de hacking del 14 de abril

El 14 de abril de 2017, The Shadow Brokers publicó, entre otras cosas, las herramientas y exploits con los nombres en clave: DANDERSPRITZ, ODDJOB, FUZZBUNCH, DARKPULSAR, ETERNALSYNERGY, ETERNALROMANCE, ETERNALBLUE , EXPLODINGCAN y EWOKFRENZY. [ 19 ] [ 20 ] [ 21 ]

Se sugirió que la filtración era la "divulgación más dañina hasta el momento" [ 19 ] y CNN citó a Matthew Hickey diciendo: "Esto es posiblemente lo más dañino que he visto en los últimos años". [ 22 ]

Algunas de las vulnerabilidades dirigidas al sistema operativo Microsoft Windows habían sido parcheadas en un Boletín de Seguridad de Microsoft el 14 de marzo de 2017, un mes antes de que ocurriera la filtración. [ 23 ] [ 24 ] Algunos especularon que Microsoft podría haber sido alertada por la NSA sobre la publicación de las vulnerabilidades. [ 25 ]

Azul eterno

Más de 200.000 sistemas fueron infectados con herramientas de esta filtración durante las dos primeras semanas, [ 26 ] y en mayo de 2017, el importante ataque de ransomware WannaCry utilizó la vulnerabilidad ETERNALBLUE en Server Message Block (SMB) para propagarse. [ 27 ] La ​​vulnerabilidad también se utilizó para llevar a cabo el ciberataque NotPetya de 2017 el 27 de junio de 2017. [ 28 ]

ETERNALBLUE contiene código shell del kernel para cargar la puerta trasera no persistente DoublePulsar . [ 29 ] Esto permite la instalación de la carga útil PEDDLECHEAP, a la que luego accedería el atacante mediante el software DanderSpritz Listening Post (LP). [ 30 ] [ 31 ]

Especulaciones y teorías sobre el motivo y la identidad.

amenaza interna de la NSA

James Bamford, junto con Matt Suiche, especularon [ 32 ] que un informante, "posiblemente alguien asignado a las Operaciones de Acceso Personalizado [de la NSA], de alta sensibilidad ", robó las herramientas de pirateo. [ 33 ] [ 34 ] En octubre de 2016, The Washington Post informó que Harold T. Martin III , un excontratista de Booz Allen Hamilton acusado de robar aproximadamente 50 terabytes de datos de la Agencia de Seguridad Nacional (NSA), era el principal sospechoso. Martin había trabajado con las Operaciones de Acceso Personalizado de la NSA de 2012 a 2015 en un rol de apoyo. Se declaró culpable de retener información de defensa nacional en 2019, pero no está claro si los Shadow Brokers obtuvieron su material de él. Los Shadow Brokers continuaron publicando mensajes firmados criptográficamente y fueron entrevistados por los medios mientras Martin estaba detenido. [ 35 ]

Supuestos vínculos con Rusia

Edward Snowden declaró en Twitter el 16 de agosto de 2016 que "la evidencia circunstancial y la sabiduría convencional indican la responsabilidad rusa" [ 36 ] y que la filtración "es probable que sea una advertencia de que alguien puede probar la responsabilidad de EE. UU. por cualquier ataque que se originó desde este servidor de malware" [ 37 ] resumiendo que parece que "alguien está enviando un mensaje de que una escalada en el juego de atribución podría volverse caótica rápidamente". [ 38 ] [ 39 ]

El New York Times contextualizó el incidente dentro de los ciberataques al Comité Nacional Demócrata y el hackeo de los correos electrónicos de Podesta . Mientras las agencias de inteligencia estadounidenses contemplaban contraataques, la publicación del código de Shadow Brokers debía interpretarse como una advertencia: «Si se toman represalias contra el Comité Nacional Demócrata, podrían filtrarse muchos más secretos, como los hackeos al Departamento de Estado , la Casa Blanca y el Pentágono . Un alto funcionario lo comparó con la escena de El Padrino donde la cabeza de un caballo favorito se deja en una cama, a modo de advertencia». [ 40 ]

En 2019, David Aitel, un científico informático que trabajó anteriormente para la NSA , resumió la situación diciendo: «No sé si alguien más aparte de los rusos lo sabe. Y ni siquiera sabemos si son los rusos. En este momento no lo sabemos; cualquier cosa podría ser cierta». [ 41 ]

Referencias

  1. 1 2 Ghosh, Agamoni (9 de abril de 2017) .«Presidente Trump, ¿qué demonios está haciendo?», dicen los agentes secretos y publican más herramientas de pirateo de la NSA . International Business Times UK . Archivado del original el 14 de mayo de 2017. Consultado el 10 de abril de 2017 .
  2. "«Malware de la NSA publicado por el grupo de hackers Shadow Brokers» . BBC News . 10 de abril de 2017. Archivado del original el 22 de julio de 2025. Consultado el 10 de abril de 2017 .
  3. Brewster, Thomas. "¿Ecuación = NSA? Investigadores desvelan un enorme 'arsenal cibernético estadounidense'"" . Forbes . Archivado del original el 20 de julio de 2025 . Consultado el 25 de noviembre de 2020 .
  4. 1 2 Sam Biddle (19 de agosto de 2016). "La filtración de la NSA es real, confirman los documentos de Snowden" . The Intercept . Archivado del original el 25 de mayo de 2017. Recuperado el 15 de abril de 2017 .
  5. Nakashima, Ellen (16 de agosto de 2016). "Se han revelado en línea potentes herramientas de pirateo de la NSA" . The Washington Post . Archivado del original el 19 de mayo de 2017. Consultado el 18 de agosto de 2016 .
  6. 1 2 "Equation Group - Subasta de armas cibernéticas - Pastebin.com" . 16 de agosto de 2016.{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  7. Dan Goodin (12 de enero de 2017). "Agentes de la NSA que filtraron información lanzan un cóctel Molotov antes de abandonar la escena mundial" . Ars Technica . Archivado del original el 24 de mayo de 2017. Consultado el 14 de enero de 2017 .
  8. Goodin, Dan (16 de agosto de 2016). "Confirmado: la filtración de la herramienta de pirateo provino de un grupo "omnipotente" vinculado a la NSA" . Ars Technica . Consultado el 14 de enero de 2017 .
  9. "Sorteo de The Equation - Securelist" . 16 de agosto de 2016. Archivado del original el 15 de agosto de 2017. Consultado el 19 de mayo de 2020 .
  10. "Un grupo afirma haber hackeado a hackers vinculados a la NSA y publica exploits como prueba" . 16 de agosto de 2016. Archivado del original el 24 de mayo de 2017. Consultado el 15 de junio de 2017 .
  11. "El robo de la NSA por parte de los 'Shadow Brokers' deja en ridículo las filtraciones de Snowden - ExtremeTech" . ExtremeTech . 19 de agosto de 2016. Archivado del original el 3 de mayo de 2017. Consultado el 20 de enero de 2017 .
  12. "Corredores en la sombra: Hackers afirman haber vulnerado el Grupo Equation de la NSA" . The Daily Dot . 15 de agosto de 2016. Archivado del original el 27 de mayo de 2017. Consultado el 20 de enero de 2017 .
  13. "Corredores en la sombra: Explosiones de la NSA de la semana" . Medium.com . 15 de agosto de 2016. Archivado del original el 14 de febrero de 2017. Consultado el 20 de enero de 2017 .
  14. "Los agentes en la sombra: ¿Desvelando los misterios del Grupo de Ecuaciones de la NSA?" . 15 de agosto de 2016. Archivado del original el 28 de junio de 2017. Consultado el 18 de agosto de 2016 .
  15. Rob Price (15 de agosto de 2016) .«Agentes en la sombra afirman haber hackeado una unidad de seguridad informática de élite vinculada a la NSA» . Business Insider . Archivado del original el 20 de junio de 2025. Consultado el 15 de abril de 2017 .
  16. "«Agentes en la sombra revelan la lista de servidores pirateados por la NSA; China, Japón y Corea son los 3 países más atacados; 49 países en total, incluyendo: China, Japón, Alemania, Corea, India, Italia, México, España, Taiwán y Rusia» . Fortuna's Corner . 1 de noviembre de 2016. Archivado del original el 16 de enero de 2017. Consultado el 14 de enero de 2017 .
  17. theshadowbrokers (8 de abril de 2017). "No olvides tu base" . Medium . Consultado el 9 de abril de 2017 .
  18. Cox, Joseph (8 de abril de 2017). "Han vuelto: los intermediarios clandestinos publican más supuestos exploits" . Motherboard . Vice Motherboard . Consultado el 8 de abril de 2017 .
  19. 1 2 "Shadow Brokers, la empresa que filtró información de la NSA, acaba de publicar su documento más perjudicial hasta la fecha" . Ars Technica . Archivado del original el 13 de mayo de 2017. Recuperado el 15 de abril de 2017 .
  20. "Último escándalo de Shadow Brokers: posee SWIFT Alliance Access, Cisco y Windows" . Medium . 14 de abril de 2017. Archivado del original el 18 de mayo de 2017. Consultado el 15 de abril de 2017 .
  21. "misterch0c" . GitHub . Archivado del original el 9 de abril de 2022. Consultado el 15 de abril de 2017 .
  22. Larson, Selena (14 de abril de 2017). "Se filtran en línea las potentes herramientas de pirateo de Windows de la NSA" . CNNMoney . Archivado del original el 1 de mayo de 2025. Consultado el 15 de abril de 2017 .
  23. "Microsoft afirma que los usuarios están protegidos del supuesto malware de la NSA" . AP News . Archivado del original el 6 de julio de 2022. Consultado el 15 de abril de 2017 .
  24. "Protección de los clientes y evaluación de riesgos" . MSRC . Archivado del original el 24 de octubre de 2017. Consultado el 15 de abril de 2017 .
  25. "Microsoft afirma haber corregido las filtraciones de la NSA de 'Shadow Brokers'" . Engadget . 15 de abril de 2017. Archivado del original el 22 de agosto de 2019. Consultado el 15 de abril de 2017 .
  26. "Las herramientas filtradas de la NSA, que ahora infectan a más de 200 000 máquinas, se utilizarán como armas durante años" . CyberScoop . 24 de abril de 2017. Consultado el 24 de abril de 2017 .
  27. "Un gusano de ransomware derivado de la NSA está paralizando ordenadores en todo el mundo" . 12 de mayo de 2017. Archivado del original el 11 de julio de 2017. Consultado el 12 de mayo de 2017 .
  28. Perlroth, Nicole; Scott, Mark; Frenkel, Sheera (27 de junio de 2017). «Ciberataque azota Ucrania y luego se extiende internacionalmente» . The New York Times . pág. 1. Archivado del original el 13 de abril de 2018. Consultado el 27 de junio de 2017 . 
  29. Sum, Zero (21 de abril de 2017). "zerosum0x0: Análisis del shellcode de la puerta trasera SMB inicial de DoublePulsar Ring 0" . zerosum0x0 . Archivado del original el 12 de agosto de 2017. Recuperado el 15 de noviembre de 2017 .
  30. "Arrojando luz sobre los intermediarios en la sombra" . El estado de la seguridad . 18 de mayo de 2017. Archivado del original el 26 de septiembre de 2022. Consultado el 15 de noviembre de 2017 .
  31. "Análisis de tráfico de DanderSpritz/PeddleCheap" (PDF) . Forcepoint . 6 de febrero de 2018. Archivado del original (PDF) el 27 de marzo de 2023. Consultado el 7 de febrero de 2018 .
  32. "Corredores en la sombra: La teoría del informante" . 17 de agosto de 2016.
  33. "Comentario: La evidencia apunta a otro Snowden en la NSA" . Reuters . 23 de agosto de 2016. Archivado del original el 24 de febrero de 2022. Consultado el 2 de julio de 2017 .
  34. "Indicios sugieren que un informante ayudó a filtrar las herramientas de pirateo del "Grupo de Ecuaciones" de la NSA" . Ars Technica . 22 de agosto de 2016. Archivado del original el 18 de mayo de 2017. Consultado el 15 de junio de 2017 .
  35. Cox, Joseph (12 de enero de 2017). "Los traficantes de exploits de la NSA, los intermediarios en la sombra, se retiran" . Motherboard .
  36. "Las pruebas circunstanciales y la opinión generalizada apuntan a la responsabilidad rusa. He aquí por qué es importante" . Twitter . 16 de agosto de 2016. Archivado del original el 16 de agosto de 2016. Consultado el 22 de agosto de 2016 .
  37. "Esta filtración probablemente sea una advertencia de que alguien puede demostrar la responsabilidad de EE. UU. por cualquier ataque originado desde este servidor de malware" . 16 de agosto de 2016. Consultado el 22 de agosto de 2016 .
  38. "TL;DR: Esta filtración parece un mensaje de alguien que indica que una escalada en el juego de la atribución podría volverse complicada rápidamente" . twitter.com . Archivado del original el 26 de agosto de 2016. Recuperado el 22 de agosto de 2016 .
  39. Price, Rob (16 de agosto de 2016). "Edward Snowden: Rusia podría haber filtrado supuestas ciberarmas de la NSA como una 'advertencia'"" . Business Insider . Archivado del original el 1 de mayo de 2025 . Consultado el 22 de agosto de 2016 .
  40. Eric Lipton; David E. Sanger; Scott Shane (13 de diciembre de 2016). "El arma perfecta: cómo el ciberpoder ruso invadió Estados Unidos" New York Times . Archivado del original el 27 de mayo de 2017. Consultado el 15 de abril de 2017 .
  41. Abdollah, Tami; Tucker, Eric (6 de julio de 2019). «El misterio de la filtración de la NSA persiste mientras se resuelve el caso del documento robado» . Associated Press . Archivado del original el 6 de julio de 2019.