Estos últimos días, varios dominios de alto perfil han sufrido ataques informáticos, incluyendo aquellos de dos reconocidas compañías de seguridad. Otros dominios conocidos, como alexa.com, whatsapp.com y redtube.com, también sufrieron alteraciones. Nuestro análisis rápido mostró que el webserver no estaba comprometido, por lo que el vector de ataque más probable era un secuestro de DNS.
Cuando exploramos esta posibilidad encontramos rastros obvios, pero nada que confirmara lo que hicieron los hackers o que explicara qué tipo de información podían conseguir. Al analizar incidentes similares nos dimos cuenta de que hay una “nueva” tendencia en los grupos de hackers y deformadores de sitios web que consiste en atacar los DNS o registradores de dominios en vez del servidor web. Al analizar el dominio nos llamaron la atención dos indicadores.
Los dominios que se comprometieron ayer y hoy tenían un registro de actualizaciones muy reciente en su DNS, y todos usaban el mismo registrador DNS: NETWORK SOLUTIONS, LLC.
Otra cosa interesante es que todos los dominios que se atacaron ayer y hoy tenían el estado: “clientTransferProhibited” y alexa.com, que se actualizó el 10 de septiembre 2013, también tenía activadas configuraciones “server” adicionales. No se sabe si esto tiene algo que ver con el ataque.
1 2 3 4 |
Nombre de dominio: REDTUBE.COM Registrador: NETWORK SOLUTIONS, LLC. Estado: clientTransferProhibited Fecha de actualización: 07-oct-2013 |
1 2 3 4 5 6 7 |
Nombre de dominio: ALEXA.COM Registrador: NETWORK SOLUTIONS, LLC. Estado: clientTransferProhibited Estado: serverDeleteProhibited Estado: serverTransferProhibited Estado: serverUpdateProhibited Fecha de actualización: 10-sep-2013 |
1 2 3 4 |
Nombre de dominio: WHATSAPP.COM Registrador: NETWORK SOLUTIONS, LLC. Estado: clientTransferProhibited Fecha de actualización: 08-oct-2013 |
Uno de los blancos del ataque, el gran proveedor de alojamiento LeaseWeb, escribió sobre su DNS comprometido en su blog.
http://blog.leaseweb.com/2013/10/06/statement-on-dns-hijack-of-leaseweb-com-website/
Es interesante que, después del incidente, LeaseWeb se cambió a un nuevo registrador: KeySystems Gmbh.
Por ahora no sabemos si NETWORK SOLUTIONS está comprometido o si los atacantes consiguieron los datos de acceso al panel de control con otros métodos, como la fuerza bruta. Aparte de la redirección DNS y el ataque de redirección/hi-hacking, ¿será que los atacantes sólo querían difundir un mensaje político, o estarán propagando un exploit desconocido?
ACTUALIZACIÓN: 08-10-2013 16:30: Avira confirma que Network Solutions está comprometido. Puedes encontrar más información al respecto en el siguiente artículo de Softpedia (en inglés): http://news.softpedia.com/news/Avira-Confirms-Network-Solutions-Has-Been-Hacked-389422.shtml
Todavía no estamos seguros, pero te recomendamos que actualices al último producto disponible y a la base de datos más reciente porque podrían haber más dominios comprometidos.
Abajo puedes ver una imagen del sitio web alterado:
Hackers atacan a dominios reconocidos