Ahora, muchos de ustedes podrían estar pensando que ¿qué es la eliminación de SSL ? Es un método mediante el cual los atacantes degradan una conexión de HTTPS seguro a HTTP simple.
Aquí, los ataques se dieron a conocer en agosto de 2020, todo gracias a un investigador de seguridad conocido como "Nusenu", que también es el operador del nodo de salida de Tor.
En ese momento, se informó que los ataques comenzaron en enero del año pasado, y en el punto álgido de la operación, los atacantes controlaron aproximadamente cuatrocientos nodos de salida de Tor maliciosos.
Nuevo ataque complicado
Sin embargo, según el informe que cumbre de Nusenu sobre Medium , durante los ataques, los atacantes cambiaron las direcciones de las carteras de criptomonedas con las suyas propias para interceptar transacciones.
Pero, después de que la infraestructura maliciosa hubiera estado activa durante varias semanas. La principal razón del éxito de esta operación es que los atacantes agregaron nodos maliciosos en pequeñas cantidades, creando silenciosamente una infraestructura impresionante.
Aparte de esto, desde mayo, Nusenu ha estado informando los relés de salida maliciosos a los administradores de la red Tor. Incluso él también afirmó que las capacidades de los atacantes se han reducido drásticamente justo después del último derribo que tuvo lugar el 21 de junio.

A principios de mayo, los atacantes intentaron volver a conectar simultáneamente todos los servidores desconectados, lo que no podía pasar desapercibido. Aquí, el ataque se descubrió solo un día después de que el número de nodos de salida de Tor se disparara de 1500 a más de 2500.
Entonces, en lugar de apagar más de 1,000 servidores maliciosos, los atacantes aún tienen 4-6% de la potencia de salida de Tor bajo su control. Además, Nusenu señaló que, después del ataque de eliminación de SSL, los atacantes descargan modificaciones, pero aún no está claro qué hacen exactamente.En 2018, se produjo un ataque similar
Los especialistas en ciberseguridad afirmaron que en 2018 se produjo un tipo de ataque similar, pero en ese momento no se atacaron los nodos de salida de Tor. En lugar de los nodos Tor, los atacantes apuntaron a los proxies Tor-to-web (Tor2Web).
Además, los proxies Tor-to-web ( Tor2Web ) son los sitios web públicos que permiten a los usuarios normales acceder a los sitios web .onion a los que solo se puede acceder a través del navegador Tor.
Durante esta operación, Proofpoint, una firma de seguridad estadounidense que informó que un operador desconocido del proxy Tor-to-web ha estado reemplazando silenciosamente las direcciones de Bitcoin para los usuarios que buscan pagar las demandas de rescate en los portales de pago de ransomware.
Como resultado, los actores de amenazas que están en el medio están saqueando silenciosamente los pagos de rescate de los usuarios y dejándolos a un lado sin una clave de descifrado, incluso después de pagar el monto del rescate.
Fuente gbhackers


0 Comentarios