Después de meses de advertencias, llegó el primer ataque exitoso con la vulnerabilidad BlueKeep de Microsoft, pero no es tan malo como podría haber sido.
Cuando Microsoft reveló en mayo pasado que millones de dispositivos con Windows tenían un defecto grave pirateable conocido como BlueKeep, uno que podía permitir que un gusano automatizado propagara malware de una computadora a otra, parecía solo cuestión de tiempo antes de que alguien desatara un ataque global. Como se predijo, una campaña de BlueKeep finalmente golpeó. Pero hasta ahora se ha quedado corto en el peor de los casos.
Los investigadores de seguridad han descubierto evidencia de que sus llamados honeypots, máquinas de cebo diseñadas para ayudar a detectar y analizar brotes de malware, están siendo comprometidos en masa al usar la vulnerabilidad BlueKeep. El error en el Protocolo de escritorio remoto de Microsoft permite que un hacker obtenga la ejecución completa de código remoto en máquinas sin parches; Si bien anteriormente solo se había explotado en pruebas de concepto, tiene consecuencias potencialmente devastadoras. Otro gusano que se dirigió a las máquinas Windows en 2017, el ataque de ransomware NotPetya , causó más de 10 mil millones de dólares en daños en todo el mundo.
Pero hasta ahora, el pirateo generalizado de BlueKeep simplemente instala un minero de criptomonedas, absorbiendo el poder de procesamiento de una víctima para generar criptomonedas. Y en lugar de un gusano que salta sin ayuda de una computadora a la siguiente, estos atacantes parecen haber escaneado Internet en busca de máquinas vulnerables para explotar. Eso hace que esta ola actual no produzca una epidemia.
"BlueKeep ha estado ahí fuera por un tiempo ahora. Pero esta es la primera vez que lo veo ser utilizado a gran escala", dice Marcus Hutchins, un investigador de malware para la firma de seguridad Kryptos Logic, quien fue uno de los primeros en construir una prueba de concepto funcional para la vulnerabilidad BlueKeep. "No están buscando objetivos. Están escaneando internet y rociando exploits".Hutchins dice que supo por primera vez del brote de piratería de BlueKeep por el investigador compañero de seguridad Kevin Beaumont, quien observó cómo sus máquinas honeypot se estrellaban en los últimos días. Dado que esos dispositivos solo expusieron el puerto 3389 a Internet, el puerto utilizado por RDP, rápidamente sospechó de BlueKeep. Beaumont luego compartió una "caída de choque", datos forenses de esas máquinas averiadas, con Hutchins, quien confirmó que BlueKeep era la causa, y que los piratas informáticos tenían la intención de instalar un minero de criptomonedas en las máquinas víctimas. Hutchins dice que aún no ha determinado qué moneda están tratando de extraer, y señala que el hecho de que las máquinas objetivo se estrellen indica que la hazaña puede no ser confiable. El malware '
No está claro también cuántos dispositivos se han visto afectados, aunque el brote actual de BlueKeep parece estar lejos de la pandemia de PDR que muchos temían. "He visto un pico, pero no el nivel que esperaría de un gusano", dice Jake Williams, fundador de la firma de seguridad Rendition Infosec, que ha estado monitoreando las redes de sus clientes en busca de signos de explotación. "Todavía no ha alcanzado la masa crítica".
De hecho, Williams argumenta que la ausencia de una ola más severa de piratería de BlueKeep hasta ahora puede indicar una historia de éxito para la respuesta de Microsoft a su error BlueKeep, un final feliz inesperado. "Cada mes que pasa sin que ocurra un gusano, más personas parchan y la población vulnerable disminuye", dice Williams. "Dado que el módulo Metasploit ha estado fuera por un par de meses, el hecho de que nadie lo haya preocupado todavía parece indicar que ha habido un análisis de costo-beneficio y que no hay un gran beneficio al usarlo como arma".
Pero la amenaza que BlueKeep representa para cientos de miles de máquinas con Windows aún no ha pasado. Alrededor de 735,000 computadoras con Windows continuaron siendo vulnerables a BlueKeep según un escaneo en Internet realizado por Rob Graham, un investigador de seguridad y fundador de Errata Security, quien compartió esos números con WIRED en agosto. Y esas máquinas aún podrían recibir un espécimen de malware más grave y más virulento que explota la persistente vulnerabilidad RDP de Microsoft. Eso podría tomar la forma de un gusano ransomware en el modelo de NotPetya o también WannaCry, que infectó casi un cuarto de millón de computadoras cuando se propagó en mayo de 2017, causando daños entre $ 4 y $ 8 mil millones.
Mientras tanto, la serie actual de minería de criptomonedas BlueKeep representará una molestia para aquellos que tienen la mala suerte de tener sus computadoras bloqueadas o secuestradas por su minería de criptomonedas, y como máximo un vago precursor de un ataque más severo en el horizonte. "Un exploit BlueKeep es perfecto para extraer más sistemas de los que extraer", dice Hutchins. "No necesariamente va a afectar si alguien todavía hace un gusano ransomware en algún momento". Si ayudar a los piratas informáticos a extraer algunas criptomonedas es lo peor que BlueKeep inflige en última instancia, en otras palabras, Internet habrá esquivado una bala.
Fuente: wired.com

0 Comentarios