El NCSC y sus socios internacionales advierten sobre redes encubiertas creadas a partir de dispositivos comprometidos

El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) y un grupo de socios internacionales han publicado nuevas directrices sobre el uso de redes a gran escala de dispositivos comprometidos por...

El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) y un grupo de socios internacionales han publicado nuevas directrices sobre el uso de redes a gran escala de dispositivos comprometidos por parte de actores de amenazas vinculados a China. El aviso señala que estas redes encubiertas se utilizan cada vez más para ocultar actividades maliciosas y dificultar la atribución.

Según la advertencia, muchos de los dispositivos implicados son productos cotidianos conectados a internet, como routers de pequeñas oficinas y hogares, dispositivos del internet de las cosas, cámaras, grabadoras de vídeo, cortafuegos y sistemas de almacenamiento conectado a la red. Una vez comprometidos, estos dispositivos pueden utilizarse para respaldar varias etapas de una intrusión, como buscar objetivos, distribuir malware, retransmitir comandos y extraer datos robados del entorno de la víctima.

Las agencias señalan que no se trata de una técnica nueva, pero que ahora se utiliza de forma más sistemática y a mayor escala. También indican que algunas de estas redes pueden compartirse entre varios actores de amenazas y actualizarse continuamente. En algunos casos, además, pueden solaparse con el tráfico legítimo de los clientes, lo que dificulta aún más detectar su uso malicioso.

El aviso señala actividad reciente vinculada a grupos como Volt Typhoon y Flax Typhoon, asociados con operaciones de espionaje y posicionamiento previo en infraestructuras críticas. También cita ejemplos de botnets que contienen cientos de miles de dispositivos infectados en todo el mundo.

Qué se pide a los responsables de defensa

Las directrices se centran en reducir la exposición de los equipos accesibles desde internet y mejorar la visibilidad en las redes que puedan ser atacadas a través de estas rutas encubiertas.

  • Mantener completamente actualizados y con soporte los routers, cortafuegos y demás dispositivos perimetrales.
  • Sustituir los dispositivos obsoletos que ya no reciben actualizaciones de seguridad.
  • Cambiar las credenciales predeterminadas y utilizar una autenticación sólida siempre que sea posible.
  • Deshabilitar la gestión remota innecesaria y la exposición a internet.
  • Segmentar las redes para que el compromiso de un dispositivo no exponga todo lo demás.
  • Supervisar los registros y el tráfico saliente en busca de conexiones inusuales o inesperadas.

Paul Chichester, director de operaciones del NCSC, afirmó que las operaciones de tipo botnet siguen representando una amenaza grave porque aprovechan las vulnerabilidades de dispositivos conectados comunes y pueden utilizarse para respaldar actividades cibernéticas a gran escala. El aviso pretende ayudar a los responsables de la defensa de las redes a identificar el riesgo con antelación y reducir las oportunidades de acceso encubierto.