Los expertos del equipo GReAT (de Análisis e Investigación Global) de Kaspersky Lab publicaron en el blog corporativo de la empresa rusa, un informe sobre la campaña de espionaje denominada ”Darkhotel”, que lleva operando al menos cuatro años robando datos confidenciales de ejecutivos corporativos que viajan por el extranjero.
“El grupo nunca va tras el mismo objetivo dos veces; realizan sus operaciones con precisión quirúrgica, y obtienen todos los datos valiosos que pueden desde el primer contacto; luego borran las huellas de su trabajo y se esconden en las sombras a la espera del próximo individuo de alto perfil”, escribieron los expertos de Kaspersky.
Los objetivos más recientes incluyen altos ejecutivos de los Estados Unidos y Asia que realizan viajes de negocios e invierten en la región Asia-Pacífico: directores ejecutivos, vicepresidentes, directores de ventas y marketing así como personal importante de Investigación y Desarrollo han sido blanco de ataques.
CÓMO FUNCIONA
Darkhotel mantiene una intrusión eficaz instalada en redes hoteleras y ha proporcionado un amplio acceso a través de los años, incluso en sistemas que se consideraban seguros y privados. Esperan hasta que, una vez registrada, la víctima se conecte a la red Wi-Fi del hotel e ingrese su número de habitación y apellido en el inicio de sesión. Los atacantes pueden ver al huésped en la red comprometida y lo engañan para que descargue e instale una puerta trasera que pretende ser una actualización de software legítimo como, por ejemplo, Google Toolbar, Adobe Flash o Windows Messenger. El ejecutivo desprevenido descarga este “paquete de bienvenida” del hotel e infecta su máquina con el software de espionaje de Darkhotel.
Una vez en un sistema, el backdoor ha sido y puede ser utilizado para seguir descargando herramientas para robo de datos: un registrador de teclas avanzado firmado digitalmente, el Troyano “Karba” y un módulo para robo de información. Estas herramientas recogen datos sobre el sistema y del software antimalware instalado en él, roba todas las pulsaciones de teclas, y captura las contraseñas almacenadas en caché en Firefox, Chrome e Internet Explorer, Gmail Notifier, Twitter, Facebook, Yahoo! y las credenciales de inicio de sesión de Google, así como otra información privada. Las víctimas pierden información confidencial y propiedad intelectual de las entidades de negocio que representan. Después de la operación, los atacantes cuidadosamente borran sus herramientas de la red del hotel y se esconden nuevamente.
Kurt Baumgartner, Investigador Principal de Seguridad en Kaspersky Lab, señaló que “en los últimos años, Darkhotel ha realizado una serie de ataques con éxito contra personalidades de alto perfil, empleando métodos y técnicas que van mucho más allá del comportamiento típico de la ciberdelincuencia. Esta amenaza tiene competencia operativa, capacidades ofensivas matemáticas y cryptoanalíticas, y otros recursos que son suficientes para abusar de redes comerciales de confianza y ataca categorías de víctimas específicas con precisión estratégica”.
Sin embargo, la actividad maliciosa de Darkhotel puede no ser coherente: es indiscriminado en su propagación.
“La combinación de ataques indiscriminados y selectivos se está haciendo cada vez más común en la escena de las Amenazas Persistentes Avanzadas, donde los ataques selectivos se utilizan para comprometer a víctimas de alto perfil, y las operaciones al estilo botnet se utilizan para vigilancia de masas o para realizar otras tareas como partes hostiles DDoSing o simplemente actualizar víctimas interesantes para herramientas de espionaje más sofisticadas”, añadió Kurt Baumgartner.
CÓMO PROTEGERSE
“Cuando viaje, cualquier tipo de red, incluso las semiprivadas en hoteles, se deben considerar como potencialmente peligrosas”, explicó Kaspersky, agregando que el caso Darkhotel ilustra un vector de ataque en evolución: individuos que poseen información valiosa pueden ser víctimas fáciles incluso de Darkhotel, ya que aún está activo, o a algo parecido.
Para evitar esto, Kaspersky Lab ofrece los siguientes consejos:
- Elija un proveedor de Red Privada Virtual (VPN) – obtendrá un canal de comunicación cifrado para acceder a redes Wi-Fi públicas o semipúblicas.
- Cuando viaje, siempre considere las actualizaciones de software como algo sospechoso. Confirme que el instalador de la actualización propuesto esté firmado por el proveedor correspondiente.
- Asegúrese que su solución de seguridad para navegar en Internet incluya una defensa proactiva contra las nuevas amenazas y no sólo una protección básica antivirus.









