1. Libros y videos
  2. Redes informáticas
  3. Ciberataques en la red
Extrait - Redes informáticas Guía práctica para la gestión, seguridad y supervisión (2ª edición)
Extractos del libro
Redes informáticas Guía práctica para la gestión, seguridad y supervisión (2ª edición) Volver a la página de compra del libro

Ciberataques en la red

Contexto y fases de un ataque

El crecimiento exponencial de la ciberdelincuencia, en particular los ataques basados en cryptolocker y ransomware, amplía el abanico de competencias imprescindibles que debe dominar el administrador de redes. Aunque no es posible controlar todos los elementos que determinan el éxito o el fracaso de un ataque, el administrador de red debe ser capaz, en su ámbito, de comprender las técnicas que utilizan los hackers para introducirse en una red, sin necesidad, por supuesto, de ser un experto en la materia.

Esta sección tiene como objetivo pedagógico presentar las diferentes etapas de un ataque informático, centrándose especialmente en las interacciones entre el hacker y la red.

Se pueden resumir en cinco fases principales:

images/cap07_img01.png

Las cinco fases principales de un ataque informático

Recopilación de información: el objetivo es recopilar la mayor cantidad posible de información técnica y no técnica sobre un objetivo. El pirata informático busca obtener un mapa de los equipos de una red determinada: servicios disponibles, aplicaciones que funcionan en la red, por ejemplo. Esto es lo que se denomina superficie de ataque.

Identificación de vulnerabilidades: una vez establecida la superficie de ataque, el pirata busca vulnerabilidades en los servicios, protocolos, máquinas e incluso usuarios de la red atacada. El ser humano se considera...

Recopilación activa de información en la red

1. Introducción

Por tanto, la primera fase de un ataque corresponde a la recopilación de información. Esta recopilación se puede realizar de forma pasiva, es decir, sin ninguna interacción con el sistema objetivo o de forma activa. El objetivo es enumerar los equipos de una red, los servicios disponibles -en particular mediante un escáner de puertos- y las versiones de dichos servicios. En una recopilación denominada “activa”, el atacante ejecuta una serie de herramientas o scripts que actúan sobre el sistema objetivo y que, por lo tanto, son potencialmente detectables y visibles. El equipo del pirata se puede identificar potencialmente. 

2. Recopilación de máquinas de una red

Ya sea en Internet, en una red MAN o en una LAN, el primer paso del atacante es elaborar una lista de los equipos de la red que podrían ejecutar servicios vulnerables. En teoría, existen varios métodos posibles, siendo la idea principal utilizar un protocolo dirigido a una dirección IP potencial de la red y recoger una posible respuesta que demuestre la presencia de dicho equipo.

El protocolo ICMP, a través de las solicitudes ICMP Echo Request/Echo Reply (es decir, el comando ping), puede realizar esta tarea. La ventaja es que permite consultar cualquier máquina, independientemente de su ubicación en la red: misma VLAN, otra red IP, red pública o Internet. Sin embargo, si el equipo se encuentra detrás de un cortafuegos perimetral o si este está configurado directamente en el equipo de destino, es posible que la solicitud no llegue a su destino, aunque el equipo exista. La herramienta open source fping permite utilizar ICMP con fines de detección:

Si la búsqueda de la máquina se limita únicamente a la VLAN en la que se encuentra el pirata, es aconsejable optar directamente por el protocolo ARP (o ND en una red IPv6). Este no se puede bloquear, ya que es indispensable para el funcionamiento de la máquina en la red. Si el equipo está presente, responderá necesariamente (véase el capítulo Diseño de una red local, subsección Segmentación por motivos de rendimiento). Para ello se puede utilizar la utilidad arping:

Recopilación pasiva de información

1. Información relativa a un nombre de dominio

El nombre de dominio de un objetivo suele ser el primer punto de entrada preferido por los piratas informáticos y los pentester para comenzar a identificar la superficie de ataque y los primeros sistemas potencialmente vulnerables.

De hecho, las bases de datos de nombres de dominio, como la base WHOIS, permiten recopilar información sobre el propietario del nombre de dominio, así como sobre los contactos técnicos y administrativos. También se identificará al registrador, es decir, la empresa que ha registrado el nombre de dominio. A partir de los datos de contacto identificados, se podría imaginar el envío de correos electrónicos suplantando la identidad del registrador a los contactos de la empresa, con el fin de llevar al usuario a hacer clic en un enlace malicioso, con el pretexto de renovar el nombre de dominio.

images/cap07_img04.png

Resultado de la consulta de la base WHOIS sobre el nombre de dominio paris.fr desde el sitio web de la Afnic ( https://www.afnic.fr/en/domain-names-and-support/everything-there-is-to-know-about-domain-names/find-a-domain-name-or-a-holder-using-whois/)

A un nombre de dominio le corresponden también varias "entradas DNS" que designan, entre otras cosas, los servidores de nombres que gestionan el dominio, el servidor de correo "MX", así como, potencialmente, una serie de nombres de máquinas como el servidor web: entradas de tipo A, AAAA (IPv6) o CNAME. Por lo tanto, el pirata informático intentará enumerar las entradas de la zona DNS por varios medios:

  • Comandos de resolución (NSLOOKUP o DIG): se trata de consultar un servidor de nombres especificando que se buscan tipos específicos de entradas, como las entradas NS y SOA (servidores de nombres que gestionan la zona DNS) y MX (servidores de correo para el servicio de correo en cuestión).

  • Intento de transferencia completa de la zona: en general, esto es imposible si el servidor está protegido contra las transferencias, pero permite recuperar todas las entradas si el servidor está mal configurado.

  • Intento por fuerza bruta sobre la zona: para encontrar las entradas de la zona, se prueban diferentes posibilidades a partir de un diccionario de palabras. Si la entrada existe, se obtiene una respuesta; de lo contrario, un error. Por tanto, la exhaustividad...

Fase de explotación

1. Vulnerabilidades y exploits

a. Tipos de vulnerabilidades

En esta fase, el pirata informático ha logrado identificar la superficie de ataque al detectar servicios potencialmente vulnerables en los sistemas descubiertos. En función de los servicios detectados, puede consultar las bases de datos de vulnerabilidades conocidas de dichos servicios y explotarlas (véase el capítulo Principios de seguridad en una red local, subsección Análisis hasta la capa de aplicación).

Existen varios tipos de vulnerabilidades, entre las que destacan las siguientes:

  • Vulnerabilidades web: son ahora las más comunes, ya que afectan a las aplicaciones web, que son, de hecho, las más utilizadas. El principio de estas vulnerabilidades consiste en inyectar código interpretable, ya sea por el navegador o por el servidor web. Estas inyecciones se pueden realizar principalmente a través de formularios web, pero también manipulando los campos del protocolo HTTP o las variables de un API puesta a disposición por la aplicación. La responsabilidad de la protección de estas aplicaciones web debería recaer en el equipo de desarrollo, ya que es a nivel del código fuente de la aplicación donde mejor se puede actuar, aunque solo sea, por ejemplo, verificando el contenido de los campos de los formularios enviados por el usuario. La comunidad OWASP (Open Web Application Security Project), una organización internacional sin ánimo de lucro dedicada a la seguridad web, publica periódicamente el top 10 de las principales vulnerabilidades web más críticas.

  • https://owasp.org/Top10/es/

  • Vulnerabilidades de aplicaciones: estas vulnerabilidades afectan de manera más general a las aplicaciones, sin limitarse necesariamente a la web. El principio es siempre inyectar código que será ejecutado por el servidor que ejecuta la aplicación. La inyección de código también se puede dirigir al sistema operativo subyacente. Las vulnerabilidades más críticas se denominan RCE (Remote Code Execution, ejecución remota de código) y permiten ejecutar código en un servidor remoto vulnerable. Para descubrir nuevas vulnerabilidades, los investigadores y los piratas informáticos utilizan una técnica llamada "fuzzing", que consiste...

Caso práctico: intrusión en una red empresarial mediante el aprovechamiento de una vulnerabilidad en una pasarela VPN SSL

1. Introducción

Esta última parte pretende ilustrar el capítulo mediante la presentación concreta de un ataque informático destinado a la intrusión en una red empresarial mediante la explotación de una pasarela VPN vulnerable. La idea es acceder a las credenciales de una cuenta VPN existente utilizando un exploit que analizaremos, para luego conectarse a la red empresarial a través de esa cuenta comprometida. El ataque es técnicamente bastante sencillo de entender y, por lo tanto, accesible para los principiantes, ya que se trata de una vulnerabilidad web de tipo "travesía de directorios". También es una oportunidad para presentar la plataforma Metasploit.

2. Contexto

A finales de 2019, los expertos en seguridad de ClearSky describieron, bajo el nombre de Fox Kitten, una campaña de ciber espionaje llevada a cabo durante tres años por el grupo iraní APT34. Su principal vector de ataque, para penetrar en las redes de grandes empresas de todo el mundo, aprovecha las vulnerabilidades sin parchear de los servicios VPN y RDP. Se han visto afectadas numerosas plataformas de VPN móviles de fabricantes como PALO ALTO o FORTINET, entre otros. El 8 de septiembre de 2021, Fortinet informó de la existencia de una base de datos que contenía las cuentas VPN SSL de más de 87 000 cortafuegos Fortigate de sus clientes atacados, base publicada en Internet y de fácil acceso. A partir de esta información, se puede intentar atacar una puerta de enlace vulnerable accesible desde el interior de una red o a través de Internet; para ello, hay que, ante todo, localizarla, informarse sobre la vulnerabilidad en cuestión, con un poco de suerte encontrar un exploit listo para usar, y luego intentar la intrusión.

3. Reconocimiento del objetivo

El pirata informático comienza su proceso simplemente leyendo la documentación oficial del producto Fortigate sobre el funcionamiento y la configuración de una pasarela VPN SSL....