Kaspersky Lab brinda más luces sobre «Darkhotels»

kaspersky-darkhotel-itusersKaspersky Lab arroja luz sobre «Darkhotels», donde altos ejecutivos son víctimas de un grupo elite de espionaje

Lima, Perú, 14 de noviembre del 2014.— Expertos del equipo GReAT (de Análisis e Investigación Global) de Kaspersky Lab investigaron sobre la campaña de espionaje «Darkhotel«, que se ha escondido en las sombras durante al menos cuatro años y que ha robado datos confidenciales de altos ejecutivos corporativos seleccionados que viajan por el extranjero.

«Darkhotel» ataca a sus objetivos cuando éstos se hospedan en hoteles de lujo. El grupo nunca va tras el mismo objetivo dos veces; realizan sus operaciones con precisión quirúrgica, y obtienen todos los datos valiosos que pueden desde el primer contacto, luego borran las huellas de su trabajo y se esconden en las sombras a la espera del próximo individuo de alto perfil.

Los objetivos viajeros más recientes incluyen altos ejecutivos de los Estados Unidos y Asia que realizan viajes de negocios e invierten en la región Asia-Pacífico: directores ejecutivos, vice presidentes, directores de ventas y marketing así como personal importante de Investigación y Desarrollo han sido blanco de ataques. ¿Quién sigue?… Esta amenaza aún está activa, advierte Kaspersky Lab.      

¿Cómo funciona el ataque en el hotel?

El actor Darkhotel mantiene una intrusión eficaz instalada en redes hoteleras, el cual ha proporcionado un amplio acceso a través de los años, incluso en sistemas que se consideraban seguros y privados. Esperan hasta que, una vez registrada, la víctima se conecte a la red Wi-Fi del hotel e ingrese su número de habitación y apellido en el inicio de sesión.

Los atacantes pueden ver al huésped en la red comprometida y lo engañan para que descargue e instale un backdoor (puerta trasera) que pretende ser una actualización de software legítimo —Google Toolbar, Adobe Flash o Windows Messenger. El ejecutivo desprevenido descarga este «paquete de bienvenida» del hotel, sólo para infectar su máquina con un backdoor, el software de espionaje de Darkhotel.

Una vez en un sistema, el backdoor ha sido y puede ser utilizado para seguir descargando herramientas para robo más avanzadas: un registrador de teclas avanzado firmado digitalmente, el Troyano «Karba» y un módulo para robo de información.

Estas malas herramientas recogen datos sobre el sistema y del software anti-malware instalado en él, roba todas las pulsaciones de teclas, y caza las contraseñas almacenadas en caché en Firefox, Chrome e Internet Explorer; Gmail Notifier, Twitter, Facebook, Yahoo! y las credenciales de inicio de sesión de Google, así como otra información privada.

Las víctimas pierden información confidencial —probablemente la propiedad intelectual de las entidades de negocio que representan. Después de la operación, los atacantes cuidadosamente borran sus herramientas de la red del hotel y se esconden nuevamente.

Al hacer comentarios con relación a Darkhotel, Kurt Baumgartner, Investigador Principal de Seguridad en Kaspersky Lab, dijo: «En los últimos años, un robusto actor llamado Darkhotel ha realizado una serie de ataques con éxito contra personalidades de alto perfil, empleando métodos y técnicas que van mucho más allá del comportamiento típico de la ciberdelincuencia. Esta amenaza tiene competencia operativa, capacidades ofensivas matemáticas y crypto-analíticas, y otros recursos que son suficientes para abusar de redes comerciales de confianza y ataca categorías de víctimas específicas con precisión estratégica».

Sin embargo, la actividad maliciosa de Darkhotel puede no ser coherente: es indiscriminado en su propagación de malware junto con sus ataques muy concretos. Sepa más sobre estos vectores específicos de entrega de malware, mire este video (en Inglés):

«La combinación de ataques indiscriminados y selectivos se está haciendo cada vez más común en la escena de las Amenazas Persistentes Avanzadas, donde los ataques selectivos se utilizan para comprometer a víctimas de alto perfil, y las operaciones al estilo botnet se utilizan para vigilancia de masas o para realizar otras tareas como partes hostiles DDoSing o simplemente actualizar víctimas interesantes para herramientas de espionaje más sofisticadas.», añadió Kurt Baumgartner.

Los investigadores de Kaspersky Lab indicaron que los atacantes dejaron una huella en una cadena dentro de su código malicioso señalando a un actor de habla coreana. Los productos de Kaspersky Lab detectan y neutralizan los programas maliciosos y sus variantes utilizadas por la herramienta Darkhotel. Kaspersky Lab está trabajando actualmente con organizaciones relevantes para atenuar el problema.

Cómo superar las trampas de Darkhotel

Cuando viaje, cualquier tipo de red, incluso las semi-privadas en hoteles, se deben considerar como potencialmente peligrosas. El caso Darkhotel ilustra un vector de ataque en evolución: individuos que poseen información valiosa pueden ser víctimas fáciles incluso de Darkhotel, ya que aún está activo, o a algo parecido a un ataque Darkhotel. Para evitar esto, Kaspersky Lab ofrece los siguientes consejos:

  • Elija un proveedor de Red Privada Virtual (VPN) – obtendrá un canal de comunicación cifrado para acceder a redes Wi-Fi públicas o semipúblicas;
  • Cuando viaje, siempre considere las actualizaciones de software como algo sospechoso. Confirme que el instalador de la actualización propuesto esté firmado por el proveedor correspondiente.
  • Asegúrese que su solución de seguridad para navegar en Internet incluya una defensa proactiva contra las nuevas amenazas y no sólo una protección básica antivirus
  • Para obtener más información acerca de consejos de privacidad, por favor visite cybersmart.kaspersky.com/privacy  

Para leer el informe completo sobre el actor de la Amenaza Persistente Avanzada Darkhotel, por favor visite Viruslist y puede acceder a videos ilustrativos aquí.

Acerca de Kaspersky Lab

Kaspersky Lab es el proveedor de capital privado más grande del mundo de soluciones para protección de endpoints. La empresa se sitúa entre las cuatro mejores del mundo como proveedora de soluciones de seguridad para usuarios endpoint*. A lo largo de sus más de 17 años de historia, Kaspersky Lab se ha conservado como innovadora en seguridad de TI   y ofrece soluciones de seguridad digital efectivas para las grandes empresas, PyMEs y consumidores. Con su compañía tenedora registrada en el Reino Unido, Kaspersky Lab opera en casi 200 países y territorios de todo el mundo, ofreciendo protección a más de 300 millones de usuarios en el mundo.

Obtenga más información en www.kaspersky.com.

* La compañía ha sido calificada cuarta en la clasificación de IDC Ingresos Mundiales por concepto de Seguridad para Endpoint por Fabricante, 2013. La calificación fue publicada en el informe de IDC «Worldwide Endpoint Security 2014-2018 Forecast and 2013 Vendor Shares» (IDC #250210, agosto, 2014). El informe clasificó a los fabricantes de software de acuerdo con los ingresos procedentes de la venta de soluciones de seguridad para endpoints en el año 2013.