El NCSC advierte sobre redes encubiertas vinculadas a China construidas con dispositivos comprometidos

El Centro Nacional de Ciberseguridad del Reino Unido ha publicado nuevas recomendaciones sobre una creciente amenaza cibernética que implica grandes redes encubiertas ensambladas a partir de routers y...

El Centro Nacional de Ciberseguridad del Reino Unido ha publicado nuevas recomendaciones sobre una creciente amenaza cibernética que implica grandes redes encubiertas ensambladas a partir de routers y otros dispositivos expuestos a internet. Según el aviso, los actores de amenazas vinculados a China han dejado de utilizar cada vez más la infraestructura que controlan directamente y, en su lugar, recurren a redes distribuidas de dispositivos secuestrados para respaldar operaciones de espionaje y ofensivas.

Cómo se utilizan las redes

Estos entornos similares a botnets pueden utilizarse en varias fases de una intrusión. Los investigadores afirman que pueden ayudar a los atacantes a recopilar datos de reconocimiento, distribuir malware, mantener enlaces de mando y control, y extraer información robada del entorno de la víctima. Debido a que la infraestructura está compuesta por dispositivos distribuidos en numerosas ubicaciones, puede resultar difícil rastrearla hasta una única fuente.

El NCSC señala que este enfoque crea una plataforma flexible y económica que puede modificarse rápidamente cuando los defensores identifican actividad sospechosa. Esto hace que las listas de bloqueo tradicionales basadas en direcciones IP estáticas sean menos eficaces, ya que los nodos comprometidos pueden desaparecer o ser sustituidos poco después de ser descubiertos.

Por qué preocupa a los defensores

Para las organizaciones afectadas, el riesgo va más allá del sigilo. Las recomendaciones advierten que estas redes encubiertas podrían utilizarse contra objetivos del Reino Unido para robar información confidencial y, en algunos casos, interferir en servicios esenciales. Otro desafío es que distintos grupos de amenazas podrían compartir la misma infraestructura comprometida, lo que puede dificultar la detección y la atribución.

Los equipos de seguridad también pueden encontrarse con lo que el aviso describe como una vida útil corta de los indicadores de compromiso. En la práctica, esto significa que las pruebas de infraestructura maliciosa pueden desaparecer rápidamente, dejando a los defensores poco tiempo para responder si se basan únicamente en controles estáticos.

Medidas recomendadas

El NCSC, en colaboración con organismos asociados y la Cyber League, ha publicado recomendaciones dirigidas a organizaciones de distintos tamaños. Las recomendaciones se centran en controles escalonados y adaptativos, en lugar de depender únicamente del bloqueo basado en direcciones IP fijas.

  • Mapear y establecer una línea base del tráfico hacia los dispositivos perimetrales, especialmente los servicios VPN y de acceso remoto.
  • Utilizar fuentes dinámicas de inteligencia sobre amenazas que incluyan infraestructura maliciosa conocida vinculada a redes encubiertas.
  • Activar la autenticación multifactor para el acceso remoto.
  • Aplicar medidas de confianza cero cuando sea viable, incluidas listas de permitidos de IP y comprobaciones de certificados de máquina.
  • En entornos grandes o de mayor riesgo, buscar tráfico sospechoso de dispositivos SOHO e IoT y considerar herramientas de detección de anomalías.

La agencia afirma que las organizaciones que combinen visibilidad, autenticación y filtrado adaptativo estarán mejor posicionadas para reducir su exposición a esta amenaza en evolución.