Varias empresas e instituciones de Estados Unidos, desde universidades hasta agencias gubernamentales, han sido víctima de un ataque masivo que le dio acceso a información personal y secretos institucionales. El ciberataque se realizó comprometiendo los servicios de la empresa SolarWinds, y se cree que está respaldado por algún gobierno que tenga altas capacidades técnicas para incentivarlo.
FireEye dio la primera voz de alarma sobre la amenaza a principios de diciembre, diciendo que estaba “siendo atacada por un agente de amenazas muy sofisticado”. Pero con el tiempo se sumaron víctimas: compañías como Cisco, Intel, Nvidia, Belkin, Microsoft y VMware confirmaron que habían sido blanco de la amenaza, así como el Departamento de Hospitales Estatales de California y la Universidad Ken State. Instituciones gubernamentales como los Departamentos de Tesoro, Comercio, Estado, Energía y Seguridad Nacional de los Estados Unidos también fueron afectadas.
Para ejecutar los ataques, los agentes de amenazas llevaron a cabo lo que se llama un “ataque de cadena de suministros”, en el que en vez de atacar a cada una de las víctimas por separado, se concentran en comprometer un servicio externo que provee servicios a varias de sus víctimas potenciales. En este caso, comprometieron un programa de gestión informática llamado Orion, de la compañía SolarWinds.
Orion se distribuye a más de 33.000 clientes, y SolarWinds ha declarado que cree que alrededor de 18.000 de ellos fueron afectados por la amenaza. La compañía eliminó el listado de sus clientes de su página oficial, pero los archivos web de Google indican que entre sus clientes están 425 compañías Fortune 500.
Los atacantes consiguieron acceso al programa e incluyeron un troyano en las actualizaciones que se distribuían entre sus clientes. De esta manera, tanto Orion como sus usuarios fueron atacados por el malware “Sunburst”. Para instalarse y mantenerse oculto, el programa malicioso tenía funciones que le permitían pasar desapercibido ante los programas de seguridad.
Tanto empresas de seguridad como autoridades gubernamentales apuntan a otros países como responsables de esta amenaza. FireEye no nombró a ninguno como sospechoso, pero el Departamento de Estado de EE.UU. culpó a Rusia y el presidente Donald Trump dijo en Twitter que China podría estar involucrada. Sin embargo, aún no existen evidencias suficientes para apuntar a responsables con certeza.
Fuentes
Explained: A massive cyberattack in US, using a novel set of tools The Indian Express
SolarWinds hack continues to spread: What you need to know Cnet News
Big tech companies including Intel, Nvidia, and Cisco were all infected during the SolarWinds hack The Verge
SolarWinds: uno de los mayores ciberataques de la historia de EE.UU. roba los secretos de instituciones públicas y privadas