Incidentes

Hackers atacan a dominios reconocidos

Estos últimos días, varios dominios de alto perfil han sufrido ataques informáticos, incluyendo aquellos de dos reconocidas compañías de seguridad. Otros dominios conocidos, como alexa.com, whatsapp.com y redtube.com, también sufrieron alteraciones. Nuestro análisis rápido mostró que el webserver no estaba comprometido, por lo que el vector de ataque más probable era un secuestro de DNS.

Cuando exploramos esta posibilidad encontramos rastros obvios, pero nada que confirmara lo que hicieron los hackers o que explicara qué tipo de información podían conseguir. Al analizar incidentes similares nos dimos cuenta de que hay una “nueva” tendencia en los grupos de hackers y deformadores de sitios web que consiste en atacar los DNS o registradores de dominios en vez del servidor web. Al analizar el dominio nos llamaron la atención dos indicadores.

Los dominios que se comprometieron ayer y hoy tenían un registro de actualizaciones muy reciente en su DNS, y todos usaban el mismo registrador DNS: NETWORK SOLUTIONS, LLC.

Otra cosa interesante es que todos los dominios que se atacaron ayer y hoy tenían el estado: “clientTransferProhibited” y alexa.com, que se actualizó el 10 de septiembre 2013, también tenía activadas configuraciones “server” adicionales. No se sabe si esto tiene algo que ver con el ataque.

Uno de los blancos del ataque, el gran proveedor de alojamiento LeaseWeb, escribió sobre su DNS comprometido en su blog.

http://blog.leaseweb.com/2013/10/06/statement-on-dns-hijack-of-leaseweb-com-website/

Es interesante que, después del incidente, LeaseWeb se cambió a un nuevo registrador: KeySystems Gmbh.

Por ahora no sabemos si NETWORK SOLUTIONS está comprometido o si los atacantes consiguieron los datos de acceso al panel de control con otros métodos, como la fuerza bruta. Aparte de la redirección DNS y el ataque de redirección/hi-hacking, ¿será que los atacantes sólo querían difundir un mensaje político, o estarán propagando un exploit desconocido?

ACTUALIZACIÓN: 08-10-2013 16:30: Avira confirma que Network Solutions está comprometido. Puedes encontrar más información al respecto en el siguiente artículo de Softpedia (en inglés): http://news.softpedia.com/news/Avira-Confirms-Network-Solutions-Has-Been-Hacked-389422.shtml

Todavía no estamos seguros, pero te recomendamos que actualices al último producto disponible y a la base de datos más reciente porque podrían haber más dominios comprometidos.

Abajo puedes ver una imagen del sitio web alterado:

Hackers atacan a dominios reconocidos

Su dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

 

Informes

BlindEagle vuela alto en LATAM

Kaspersky proporciona información sobre la actividad y los TTPs del APT BlindEagle. Grupo que apunta a organizaciones e individuos en Colombia, Ecuador, Chile, Panamá y otros países de América Latina.

MosaicRegressor: acechando en las sombras de UEFI

Encontramos una imagen de firmware de la UEFI infectada con un implante malicioso, es el objeto de esta investigación. Hasta donde sabemos, este es el segundo caso conocido en que se ha detectado un firmware malicioso de la UEFI usado por un actor de amenazas.

Suscríbete a nuestros correos electrónicos semanales

Las investigaciones más recientes en tu bandeja de entrada