El NCSC y sus socios internacionales advierten sobre redes encubiertas creadas a partir de dispositivos comprometidos
El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) y un grupo de socios internacionales han publicado nuevas directrices sobre el uso de redes a gran escala de dispositivos comprometidos por...
El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) y un grupo de socios internacionales han publicado nuevas directrices sobre el uso de redes a gran escala de dispositivos comprometidos por parte de actores de amenazas vinculados a China. El aviso señala que estas redes encubiertas se utilizan cada vez más para ocultar actividades maliciosas y dificultar la atribución.
Según la advertencia, muchos de los dispositivos implicados son productos cotidianos conectados a internet, como routers de pequeñas oficinas y hogares, dispositivos del internet de las cosas, cámaras, grabadoras de vídeo, cortafuegos y sistemas de almacenamiento conectado a la red. Una vez comprometidos, estos dispositivos pueden utilizarse para respaldar varias etapas de una intrusión, como buscar objetivos, distribuir malware, retransmitir comandos y extraer datos robados del entorno de la víctima.
Las agencias señalan que no se trata de una técnica nueva, pero que ahora se utiliza de forma más sistemática y a mayor escala. También indican que algunas de estas redes pueden compartirse entre varios actores de amenazas y actualizarse continuamente. En algunos casos, además, pueden solaparse con el tráfico legítimo de los clientes, lo que dificulta aún más detectar su uso malicioso.
El aviso señala actividad reciente vinculada a grupos como Volt Typhoon y Flax Typhoon, asociados con operaciones de espionaje y posicionamiento previo en infraestructuras críticas. También cita ejemplos de botnets que contienen cientos de miles de dispositivos infectados en todo el mundo.
Qué se pide a los responsables de defensa
Las directrices se centran en reducir la exposición de los equipos accesibles desde internet y mejorar la visibilidad en las redes que puedan ser atacadas a través de estas rutas encubiertas.
- Mantener completamente actualizados y con soporte los routers, cortafuegos y demás dispositivos perimetrales.
- Sustituir los dispositivos obsoletos que ya no reciben actualizaciones de seguridad.
- Cambiar las credenciales predeterminadas y utilizar una autenticación sólida siempre que sea posible.
- Deshabilitar la gestión remota innecesaria y la exposición a internet.
- Segmentar las redes para que el compromiso de un dispositivo no exponga todo lo demás.
- Supervisar los registros y el tráfico saliente en busca de conexiones inusuales o inesperadas.
Paul Chichester, director de operaciones del NCSC, afirmó que las operaciones de tipo botnet siguen representando una amenaza grave porque aprovechan las vulnerabilidades de dispositivos conectados comunes y pueden utilizarse para respaldar actividades cibernéticas a gran escala. El aviso pretende ayudar a los responsables de la defensa de las redes a identificar el riesgo con antelación y reducir las oportunidades de acceso encubierto.
