Si bien podemos decir que la Internet de la Cosas es un nicho en desarrollo, la explotación de sus vulnerabilidades aumenta día a día. El Laboratorio de Investigación de Amenazas de Level 3 publicó una investigación sobre Malware que involucra directamente a la IoT y A10 Networks analizó los últimos ataques DDoS y su riesgo creciente en dispositivos IoT.
El Laboratorio de Investigación de Amenazas de Level 3 publicó una investigación sobre el tamaño y comportamiento de las botnet de malware conocidas como Lizkebab, BASHLITE, Torlus o gafgyt. Una única familia de malware es responsable de estas botnets que controlan aproximadamente 1 millón de computadoras. Un gran porcentaje de las bots está ubicado en Taiwán, Brasil y Colombia, indicando el aumento de la actividad maliciosa en la región advertido por el Laboratorio de Investigación de Amenazas de Level3 en febrero de 2016. Casi el 96 por ciento de los dispositivos infectados fueron artículos correspondientes a Internet de las Cosas, de los cuales el 95 por ciento fueron cámaras y DVR, un 4 por ciento ruteadores domésticos y menos de un 1 por ciento servidores Linux. Estas bots no escanean en búsqueda de puertos abiertos, sino que esperan recibir instrucciones de servidores de comando y control antes de ejecutar cualquier acción. El 75 por ciento de los ataques dura menos de 5 minutos. Algunos de los servidores de control lanzaron 100 ataques diarios, el tiempo promedio activo de servidor de estos es de aproximadamente 13 días no continuos.
RECOMENDACIONES DE LEVEL3
- Alertar a los Compradores: Muchos de los productos de IoT provistos por compañías reconocidas cuentan con instrucciones de seguridad detalladas. Comprar de fuentes confiables o investigar y leer los comentarios de los consumidores. Asegurarse de que estén encriptados.
- Contraseñas: Cambiar la contraseña configurada en fábrica por una considerada fuerte y utilizar una diferente para cada dispositivo IoT.
- Actualizaciones: Actualizar los dispositivos para aprovechar los últimos parches de seguridad.
EL PUNTO DE VISTA DE A10 NETWORKS
Luego de los ataques de Denegación de Servicio (DDoS) que tuvieron lugar hace dos semanas, A10 Networks analizó los incidentes producidos en DYN, el proveedor de DNS que presta servicio a empresas como Twitter, Netflix, Reddit y Spotify. En su estudio vinculó a la IoT como parte del escenario de riesgo, con una visión parecida a la de Level3.
Este tipo de ataques DDoS incorporó como nuevo factor el hecho de que no se dirigen a las organizaciones o servicios individuales, sino a la infraestructura virtual que hace que muchos de estos servicios de aplicaciones sean posibles.
Las acciones se realizaron aprovechando la inseguridad presente en los dispositivos de la Internet de las Cosas. El ataque tuvo lugar en varias fases y se sirvió de dispositivos infectados con malware, como cámaras IP y equipos de grabación de vídeo (DVRs) para lanzar gran parte del tráfico de ataque, consiguiendo dejar a estos y a otros tantos sitios web sin servicio o con problemas para ofrecerlo.
El ataque causó problemas principalmente en la Costa Este de los Estados Unidos pero posteriormente también tuvo efectos en otras partes del mundo.
LA NUEVA TENDENCIA EN ATAQUES DDOS
“Este es un nuevo giro para un viejo ataque, o el cómo los chicos malos están encontrando nuevos e innovadores caminos para causar un mayor descontento”, explicó Chase Cunningham, Director de Ciberoperaciones de A10 Networks. “Ha sido bastante interesante ver cómo los delincuentes están avanzando para lanzar ataques DDoS contra los proveedores de DNS, en lugar de centrarse únicamente en sitios o aplicaciones”.

Algunos Investigadores de Seguridad Informática han advertido de que los dispositivos IoT indebidamente asegurados son frecuentemente utilizados para lanzar ataques DDoS, dada la facilidad con la que pueden sortearse los controles básicos de seguridad y añadir dichos equipos a una red de bots, que posteriormente será utilizada para proyectar un ataque de estas características.
“Los ciberdelincuentes están aprovechando la inseguridad presente en los dispositivos IoT para poner en marcha algunos de los más grandes ataques DDoS de la historia”, añadió Cunningham. “La solución inmediata pasa porque los fabricantes no permitan el uso de contraseñas preestablecidas o de clave sencilla para acceder y gestionar los dispositivos inteligentes o conectados. La adopción de este procedimiento será complicada, pero este cambio es fundamental para la mayor seguridad de todos. Esta respuesta obstaculizará muchas de las redes de bots globales que se crean y despliegan para su uso malintencionado”.
SOLUCIONES DE A10 NETWORKS
La mayoría de las soluciones de mitigación y protección DDoS estándar tienen una capacidad limitada. La protección DDoS a nivel de aplicación forma parte de los appliances Thunder ADC, mientras Thunder TPS ofrece mitigación y detección DDoS avanzada en el extremo de la red, actuando como una primera línea de defensa para la infraestructura de red. Siempre hay que tener en cuenta que la protección de DNS es crítica.
QUE DEBE VER EL CANAL
Ya nos ocupamos en Newsletters anteriores sobre el riesgo que implica la IoT y el impacto que puede producir en los proveedores de Herramientas de Seguridad Informática. Estamos viviendo una situación similar a la de principios de los ´80 donde todas las empresas querían conectarse a Internet, aunque muchos no sabían para qué. Hoy todos quieren conectarse a la IoT, pero lo que complica el escenario es que muchos lo terminarán haciendo sin darse cuenta, a partir del hecho de incorporar nuevos dispositivos a sus sistemas.
La conclusión es similar a la de hace más de 3 décadas, enfrentamos el problema de conectar sistemas inseguros a infraestructuras que demandan cada vez más niveles de seguridad, habrá que ser muy cuidadosos en la calidad de los controles y en la capacitación de los tomadores de decisiones y de los usuarios en general.









