Ataques informatico

En esta clase empezamos un viaje apasionante: el mundo de los ataques informáticos. Pero antes de ponernos el traje de atacante o de defensor, tenemos que hablar el mismo idioma.

Un ataque informático es cualquier acción intencionada y maliciosa que tiene como objetivo comprometer la confidencialidad, la integridad o la disponibilidad de un sistema, red o dato.

Pero ojo, no todo es un ataque. Para que realmente sea considerado como tal, deben ocurrir tres cosas:

● Intención: Alguien (o algo) quiere hacer daño o sacar beneficio de información.
● Vulnerabilidad: Existe una puerta abierta, un fallo en el sistema, el antivirus desactualizado o un empleado despistado.
● Explotación: Se ejecuta una acción para aprovechar esa puerta abierta.

Ataque de spam aceptado

Pensad en un ladrón. Si ve una ventana abierta (vulnerabilidad), decide saltar (intención) y roba la tele (explotación). En ciberseguridad es exactamente igual, pero con bits y bytes.

Quedaos con esta frase:

No existe sistema 100% seguro, solo sistemas que no han sido atacados todavía. Por eso, conocer al enemigo es nuestra primera línea de defensa.

Si tenemos en cuenta que en función del tipo de ataque y sistema que escojamos para realizar el ataque, la clasificación sería enorme es fundamental clasificar según el objetivo del ataque y la tecnología de uso de la victima. Una clasificación de los ataques es en función del objetivo.

Ataques a sistemas.
Si hacemos esta distinción, me refiero a todos los activos informáticos propios de una organización que no sean servidores web (puede que no esté alojada la información en la empresa, sino en servidores remotos fuera de ella). Las vulnerabilidades aprovechadas en estos ataques son múltiples, pues van desde vulnerabilidades a nivel de sistema operativo como vulnerabilidades de aplicaciones instaladas, parches, y actualizaciones. En los ataques a los sistemas utilizarás Backdoors, Exploits o escaladas de privilegios.

Ataques a redes.
Ataques a redes de comunicación de la empresa con el fin de cerrar recursos de la empresa o interferir sistemas de la propia red o la intranet de la empresa. Esta parte de los ataques utilizarán hacking a redes WIFI, sniffers, ataques de ARP Spoofing y DNS Spoofing.

Ataques web.
Este tipo de ataque irá directo a los servidores Web del propio servidor web de la empresa a través de Internet. Aquí se intentará la Inyección SQL, DDOS, XSS entre otros.

Ataques a personas.
Como parte de los activos de una empresa, los trabajadores pueden proporcionar accesos a recursos valiosos, por lo que son otro objetivo de ataque. En este tipo de ataques se utilizará la ingeniería social para producir engaños a la victima y conseguir acceso a sus recursos informáticos como contraseñas, accesos remotos, etc.

Fases de un ataque informático.

Un ataque informático no es un click y ya está. Es un proceso quirúrgico. Los hackers profesionales (y también los novatos con herramientas automáticas) siguen un ciclo de vida.

Ciclo de vida de un ataque informático

Hoy vamos a ver la versión más aceptada, que es la que usa el Cyber Kill Chain y el manual del pentester. Las fases son:

Fase 1: Footprinting.
Reconocimiento pasivo. Es la fase de No Tocar. Solo observamos. Recopilamos información pública de la víctima sin que esta se dé cuenta. Como la mayoría de las empresas tienen redes sociales, correos, espacios publicitarios, directorios públicos, páginas webs, etc., existen una serie de recursos de información que son gratuitos y que están disponibles a través de la INTERNET para cualquiera que quiera buscar información sobre una empresa, una persona, un activo, etc.

Son muchos los recursos existentes para encontrar información sobre personas y empresas, pero en la parte práctica veremos algunas herramientas para hacer Footprinting de forma legal.

Fase 2: Escaneo y Enumeración (Reconocimiento activo).
Aquí ya tocamos la puerta. Usamos herramientas para ver qué puertos están abiertos, qué programas corren o qué carpetas compartidas existen. Ya hemos visto de manera rápida programas como NMAP que nos permitirá saber qué puertos están abiertos o qué sistemas o recursos podemos identificar en dichos puertos.

Fase 3: Obtener acceso (Explotación)
Es el momento del golpe. Usamos un exploit (un trozo de código malicioso) para colarnos en el sistema. Es como usar la ganzúa en la cerradura.

Fase 4: Mantener el acceso
No vale con entrar una vez. El atacante instala una puerta trasera (backdoor) para poder volver cuando quiera, aunque el administrador cambie la contraseña.

Fase 5: Borrar huellas
El último paso. Borrar logs, ocultar procesos y limpiar la basura para que el administrador no sepa que hemos estado ahí.

Ciclo de vida de un ataque informático. Verbos

Como veis, es como una partida de ajedrez. Y hoy, por su importancia, nos vamos a detener en la Fase 1: Footprinting, porque si fallas aquí, fallas en todo lo demás.

Footprinting.

El Footprinting es el arte de recolectar información de un objetivo sin establecer contacto directo con él. Es la fase más silenciosa y, paradójicamente, la más peligrosa, porque el atacante no ha cometido aún ningún delito ya que todavía no ha entrado ni atacado ningún activo del objetivo, pero ya sabe todo de ti.

Iceberg del footprinting

¿Qué busca el atacante en esta fase? A través de internet y fuentes públicas buscamos:

● Nombres de empleados y cargos.
● Correos electrónicos y formatos. Por ejemplo nombre.apellido@empresa.com.
● Tecnologías usadas. ¿Usan WordPress? ¿Apache? ¿Windows Server?.
● Direcciones IP y rangos de red.

Para conseguir su objetivo, la mayoría utilizan como he mencionado recursos online y público. Suelen utilizar una seria de técnicas como la que describo a continuación:

● Ingeniería Social: Miran LinkedIn para saber quién trabaja en sistemas. Un atacante puede llamar al departamento de IT haciéndose pasar por ese empleado.
● Búsquedas en Google (Google Hacking): Usan operadores como site:empresa.com filetype:pdf para encontrar documentos internos que alguien subió por error.
● WHOIS: Consultan quién es el dueño del dominio y obtienen teléfonos y correos de contacto administrativo.
● Wayback Machine: Visitan la máquina del tiempo de internet para ver cómo era la web de la empresa hace 5 años, donde quizás colgaron información sensible que ya borraron.

En Footprinting, el atacante construye un perfil psicológico y técnico de la empresa. Sabe qué puertas tienen cerrojo, cuáles están oxidadas y qué empleado tiene un perro que ladra. Si un atacante hace bien el Footprinting, el resto del ataque es solo cuestión de tiempo.

Ejemplo de google dorks

Comparte este conocimiento en redes sociales