Articulo de referencia

Ataque al abrevadero

El ataque de tipo "watering hole" es una estrategia de ataque informático en la que un atacante adivina u observa qué sitios web frecuentan los usuarios de una organización y lu...

El ataque de tipo "watering hole" es una estrategia de ataque informático en la que un atacante adivina u observa qué sitios web frecuentan los usuarios de una organización y luego utiliza uno o más de esos sitios web para distribuir malware . Eventualmente, algún miembro de los usuarios objetivo se infectará. [ 1 ] [ 2 ] [ 3 ] Los atacantes que buscan información específica pueden dirigirse únicamente a usuarios que provienen de una dirección IP específica . Esto también dificulta la detección e investigación de los ataques. [ 4 ] El nombre deriva de una estrategia de los depredadores en el mundo natural, que esperan una oportunidad para atacar a sus presas cerca de los abrevaderos . [ 5 ] La estrategia de ataque fue nombrada en The RSA Blog en 2012. [ 1 ] [ 6 ]

Uno de los peligros más importantes de los ataques de tipo watering hole es que se ejecutan a través de sitios web legítimos que no se pueden bloquear fácilmente. Además, los scripts y el malware utilizados en estos ataques suelen crearse meticulosamente, lo que dificulta que un software antivirus los identifique como amenazas. [ 7 ]

Ejemplos

Operación Torpedo 2011

En la Operación Torpedo , el gobierno de Estados Unidos llevó a cabo un ataque contra tres sitios web de Tor . El FBI tomó el acceso a los sitios web y los mantuvo operativos durante 19 días. Durante este tiempo, los sitios web fueron modificados para distribuir una herramienta de inspección de red (NIT , por sus siglas en inglés), que intentaba desenmascarar a los visitantes revelando su dirección IP, sistema operativo y navegador web. El código de la NIT se reveló como parte del caso Estados Unidos contra Cottom y otros . Investigadores de la Universidad de Nebraska en Kearney y la Universidad Estatal de Dakota revisaron el código de la NIT y descubrieron que se trataba de una aplicación de Adobe Flash que enviaba la dirección IP real del usuario a un servidor controlado por el FBI, en lugar de enrutar su tráfico a través de la red Tor y proteger su identidad. Utilizaba una técnica del motor de desenmascaramiento de Metasploit y solo afectaba a los usuarios que no habían actualizado su navegador web Tor . [ 8 ] [ 9 ] [ 10 ] [ 11 ]

Consejo de Relaciones Exteriores de Estados Unidos, 2012

En diciembre de 2012, se descubrió que el sitio web del Consejo de Relaciones Exteriores alojaba malware que aprovechaba una vulnerabilidad de día cero en Internet Explorer de Microsoft . En este ataque, el malware solo se implementó a usuarios que utilizaban Internet Explorer configurado en inglés, chino, japonés, coreano y ruso. [ 12 ]

Ataque a la cadena de suministro de software ICS de Havex en 2013

Havex fue descubierto en 2013 y es uno de los cinco programas maliciosos conocidos diseñados para sistemas de control industrial (ICS) desarrollados en la última década. Energetic Bear comenzó a utilizar Havex en una campaña de espionaje a gran escala dirigida a los sectores de energía, aviación, farmacéutico, defensa y petroquímico. La campaña se dirigió principalmente a víctimas en Estados Unidos y Europa. [ 13 ] Havex explotó ataques de cadena de suministro y ataques de punto de acceso (watering-hole) en el software de los proveedores de ICS, además de campañas de spear phishing, para obtener acceso a los sistemas de las víctimas. [ 14 ]

Departamento de Trabajo de los Estados Unidos, 2013

A mediados de 2013, unos atacantes utilizaron el sitio web del Departamento de Trabajo de Estados Unidos para difundir una vulnerabilidad que recopilaba información sobre los usuarios que visitaban el sitio. Este ataque se dirigió específicamente a los usuarios que visitaban páginas con contenido relacionado con la energía nuclear. [ 15 ]

Operación Pacifier 2015

En la Operación Pacifier, el gobierno estadounidense confiscó un sitio web de Tor e instaló un programa malicioso (NIT) para infiltrarse en los navegadores de los usuarios que accedían al sitio, revelando así sus identidades. La operación resultó en el arresto de 956 usuarios del sitio y cinco condenas a prisión.

Bancos polacos 2016

A finales de 2016, un banco polaco descubrió software malicioso en sus ordenadores. Se cree que el origen de este software malicioso fue el servidor web de la Autoridad de Supervisión Financiera de Polonia . No se han reportado pérdidas financieras como consecuencia de ello. [ 16 ]

Ataque de la Organización de Aviación Civil Internacional con sede en Montreal en 2017

En Montreal, entre 2016 y 2017, se produjo un ataque de tipo watering hole a nivel organizacional perpetrado por una entidad desconocida que provocó una filtración de datos. [ 17 ]

Ataque a CCleaner en 2017

Entre agosto y septiembre de 2017, el archivo binario de instalación de CCleaner distribuido por los servidores de descarga del proveedor incluía malware. CCleaner es una herramienta popular para limpiar archivos potencialmente no deseados de ordenadores con Windows, muy utilizada por usuarios preocupados por la seguridad. Los archivos binarios de instalación distribuidos estaban firmados con el certificado del desarrollador, lo que hacía probable que un atacante hubiera comprometido el entorno de desarrollo o compilación y lo hubiera utilizado para insertar malware. [ 18 ] [ 19 ]

Ataque de NotPetya en 2017

En junio de 2017, el malware NotPetya (también conocido como ExPetr), que se cree que se originó en Ucrania, comprometió un sitio web del gobierno ucraniano. El vector de ataque fue a través de los usuarios del sitio que lo descargaron. El malware borra el contenido de los discos duros de las víctimas. [ 20 ]

Ataque a nivel nacional en China en 2018

Hubo un ataque a nivel nacional en China desde finales de 2017 hasta marzo de 2018, por parte del grupo "LuckyMouse", también conocido como "Iron Tiger", "EmissaryPanda", " APT 27" y "Threat Group-3390". [ 21 ]

Controversia de 2018 sobre la vigilancia masiva y la invasión de la privacidad en Estados Unidos.

En Estados Unidos, una demanda civil conjunta presentada por la Unión Estadounidense por las Libertades Civiles (ACLU), la Clínica de Libertades Civiles y Transparencia y Privacy International contra diversas ramas del gobierno estadounidense alegaba que este último había estado utilizando ataques de tipo "watering hole" en una nueva invasión masiva de la privacidad de los ciudadanos comunes. Además, la demanda civil se basaba en la falta de presentación de documentos relevantes como parte de una solicitud de la Ley de Libertad de Información (FOIA) a las distintas agencias. El expediente de la ACLU y Privacy International et al. contra las agencias de Estados Unidos está disponible en Courtlistener.com.

Campaña de Agua Bendita 2019

En 2019, un ataque de tipo "agua bendita" se dirigió a grupos religiosos y benéficos asiáticos. [ 22 ] Se indujo a las víctimas a actualizar Adobe Flash, lo que desencadenó el ataque. Fue creativo y distintivo debido a su rápida evolución. [ 23 ] El motivo sigue sin estar claro. [ 23 ] Los expertos proporcionaron un análisis técnico detallado junto con una larga lista de indicadores de compromiso (IoC) involucrados en la campaña, pero ninguno pudo ser rastreado hasta una amenaza persistente avanzada. [ 24 ]

Técnicas de defensa

Los usuarios objetivo pueden defenderse del malware distribuido en un ataque de tipo watering hole, al menos en el caso de vulnerabilidades conocidas, aplicando los últimos parches de software para eliminar las vulnerabilidades que permitirían la infección del objetivo. Las organizaciones, tanto las objetivo como las que administran servidores web, pueden monitorear sus sitios web y redes y luego bloquear el tráfico si se detecta contenido malicioso. [ 25 ] El uso de herramientas defensivas como firewalls o software antivirus en los dispositivos objetivo también puede proteger contra los ataques. <ref> Ismail, Khairun Ashikin; Singh, Manmeet Mahinderjit; Mustaffa, Norlia; Keikhosrokiani, Pantea; Zulkefli, Zakiah (2017-01-01). "Estrategias de seguridad para prevenir el ataque cibernético de tipo watering hole" . Procedia Computer Science . 4.ª Conferencia Internacional de Sistemas de Información 2017, ISICO 2017, 6-8 de noviembre de 2017, Bali, Indonesia. 124 : 656– 663. doi : 10.1016/j.procs.2017.12.202 . ISSN 1877-0509 . 

Referencias

  1. 1 2 Gragido, Will (20 de julio de 2012). "Leones en el abrevadero: el asunto "VOHO" . El blog de RSA . EMC Corporation . Archivado del original el 12 de diciembre de 2012. Recuperado el 11 de septiembre de 2025 .{{cite web}}: CS1 maint: bot: estado de la URL original desconocido ( enlace )
  2. ^ Haaster, Jelle Van; Gevers, Rickey; Sprengers, Martijn (13 de junio de 2016). Ciberguerrilla . Singreso. pag. 57.ISBN  9780128052846.
  3. Miller, Joseph B. (2014). Tecnologías de Internet y servicios de información, 2.ª edición . ABC-CLIO. pág. 123. ISBN  9781610698863.
  4. Symantec. Informe sobre amenazas a la seguridad en Internet, abril de 2016, pág. 38
  5. Rouse, Margaret. "¿Qué es un ataque de punto de acceso?" . SearchSecurity . Consultado el 3 de abril de 2017 .
  6. ŞCHEAU, Mircea Constantin; DINCĂ, Gerald (2015). CIBERATAQUE: FACTOR DE RIESGO PARA TRANSACCIONES FINANCIERAS . Conferencia Científica Internacional "Estrategias XXI", suplemento. Suppl_Command and Staff Faculty. Bucarest: ProQuest . Recuperado el 11 de septiembre de 2025 .
  7. APOSTOL, Mihai; PALINIUC, Bogdan; MORAR, Rareș; VIDU, Florin (2022-05-18). "Estrategia maliciosa: ataques de punto de acceso" . Revista rumana de ciberseguridad . 4 (1): 29– 37. doi : 10.54851/v4i1y202204 . ISSN 2668-6430 . 
  8. "Agentes federales desmantelan un enorme sitio de pornografía infantil oculto en Tor utilizando software malicioso cuestionable" . Ars Technica. 16 de julio de 2015. Consultado el 19 de enero de 2020 .
  9. Kevin Poulsen (Wired.com) (30 de junio de 2015). "El FBI desmantela el caso Tor 227 1" . Documentcloud.org . Consultado el 19 de enero de 2020 .
  10. Ashley Podhradsky (17 de enero de 2017). "Scholarly Commons - Conferencia anual de ADFSL sobre informática forense, seguridad y derecho: ingeniería inversa de un error que desenmascara a los usuarios de Tor" . Conferencia anual de Adfsl sobre informática forense, seguridad y derecho . Commons.erau.edu . Consultado el 19 de enero de 2020 .
  11. Poulsen, Kevin. "El FBI utilizó la herramienta de pirateo favorita de la web para desenmascarar a los usuarios de Tor" . WIRED . Consultado el 19 de enero de 2020 .
  12. "El sitio web del Consejo de Relaciones Exteriores sufre un ataque de tipo 'Watering Hole' y una vulnerabilidad de día cero de Internet Explorer" . Threatpost . 29 de diciembre de 2012. Consultado el 2 de abril de 2017 .
  13. "Malware enfocado en ICS" . ics-cert.us-cert.gov . Consultado el 09/12/2020 .
  14. "Revelación completa de los troyanos Havex" . Netresec . 27 de octubre de 2014. Consultado el 9 de diciembre de 2020 .
  15. "Se confirma que el ataque Watering Hole del Departamento de Trabajo es de día cero con posibles capacidades avanzadas de reconocimiento" . blogs@Cisco - Blogs de Cisco . 4 de mayo de 2013. Consultado el 3 de abril de 2017 .
  16. "Los atacantes atacan a decenas de bancos globales con un nuevo malware" . Respuesta de Symantec Security . Consultado el 2 de abril de 2017 .
  17. "El "paciente cero" del ciberataque a la agencia de aviación de la ONU era el hijo de un alto funcionario, según revela un correo electrónico | CBC News . 2023-02-20. Archivado del original el 2023-02-20 . Consultado el 2023-12-26 .
  18. "CCleanup: Un gran número de máquinas en riesgo" . blogs@Cisco - Blogs de Cisco . Consultado el 19 de septiembre de 2017 .
  19. "Notificación de seguridad para CCleaner v5.33.6162 y CCleaner Cloud v1.07.3191 para usuarios de Windows de 32 bits" . blogs@Piriform - Blogs de Piriform . Consultado el 19 de septiembre de 2017 .
  20. "Investigadores encuentran vínculos de BlackEnergy APT en el código de ExPetr" . 3 de julio de 2017.
  21. "Hackers chinos llevaron a cabo un ataque de tipo 'watering hole' a nivel nacional" .
  22. "Kaspersky descubre un ingenioso ataque de tipo 'pozo de agua' detectado en la práctica" . Kaspersky . 26 de mayo de 2021.
  23. 1 2 "Agua bendita: ataque dirigido de saqueo de pozos de agua en curso en Asia" . securelist.com . 31 de marzo de 2020. Recuperado el 5 de agosto de 2020 .
  24. "Agua bendita: ataque dirigido de saqueo de pozos de agua en curso en Asia" . securelist.com . 31 de marzo de 2020. Consultado el 3 de febrero de 2022 .
  25. Grimes, Roger A. "Cuidado con los ataques de "agujero de agua": la última arma sigilosa de los hackers" . InfoWorld . Consultado el 3 de abril de 2017 .