Métodos y Tipos de Malware en Ciberseguridad
Métodos y Tipos de Malware en Ciberseguridad
Bienvenido a este módulo, que explorará los diferentes métodos que utilizan los ciberdelincuentes para
lanzar un ataque.
Entender qué son y cómo funcionan es la mejor manera de protegernos. Así que, vamos a
asegúrate de saber a qué te enfrentas.
Analizando un ciberataque
daño o compromiso de un sistema. Saber cuáles son los diferentes tipos y cómo se propagan es
clave para contener y eliminarlos.
Spyware
Diseñado para rastrearte y espiarte, el software espía monitorea tu actividad en línea y puede registrar cada tecla.
presionas en tu teclado, así como capturas casi cualquiera de tus datos, incluyendo los sensibles
información personal como tus datos de banca en línea. El spyware hace esto modificando la
configuraciones de seguridad en tus dispositivos. A menudo se agrupa con software legítimo o troyano
caballos.
Adware
El adware a menudo se instala con algunas versiones de software y está diseñado para automáticamente
entregar anuncios a un usuario, más a menudo en un navegador web. ¡Lo sabes cuando lo ves! Es
difícil de ignorar cuando te enfrentas a constantes anuncios emergentes en tu pantalla. Es común que
adware para venir con spyware
puerta trasera
Este tipo de malware se utiliza para obtener acceso no autorizado eludiendo la autenticación normal.
procedimientos para acceder a un sistema. Como resultado, los hackers pueden obtener acceso remoto a recursos dentro de un
aplicación y emitir comandos de sistema remoto. Un acceso no autorizado funciona en segundo plano y es
difícil de detectar.
Ransomware
Este malware está diseñado para mantener un sistema informático o los datos que contiene cautivos hasta que un
se realiza el pago. El ransomware generalmente funciona encriptando tus datos para que no puedas acceder a ellos.
Algunas versiones de ransomware pueden aprovechar vulnerabilidades específicas del sistema para bloquearlo
abajo. El ransomware a menudo se propaga a través de correos electrónicos de phishing que te animan a descargar un
Scareware
Este es un tipo de malware que utiliza tácticas de 'miedo' para engañarte y que tomes una acción específica.
El scareware consiste principalmente en ventanas de estilo de sistema operativo que aparecen para advertirte que tu
el sistema está en riesgo y necesita ejecutar un programa específico para que vuelva a la operación normal. Si usted
Rootkit
Este malware está diseñado para modificar el sistema operativo para crear una puerta trasera, que los atacantes
pueden usar para acceder a su computadora de forma remota. La mayoría de los rootkits aprovechan el software
vulnerabilidades para obtener acceso a recursos que normalmente no deberían ser accesibles (privilegio
escalamiento) y modificar archivos del sistema.
Los rootkits también pueden modificar las herramientas de forense del sistema y de monitoreo, haciéndolas muy difíciles de
detectar. En la mayoría de los casos, una computadora infectada por un rootkit tiene que ser formateada y cualquier software requerido
reanudado.
Virus
interacción para iniciar la activación y se puede programar para actuar en una fecha o hora específica.
Los virus pueden ser relativamente inofensivos, como aquellos que muestran una imagen graciosa. O pueden ser
destructivos, como aquellos que modifican o eliminan datos. Los virus también pueden ser programados para mutar
para evitar la detección. La mayoría de los virus se propagan a través de unidades USB, discos ópticos, redes
compartir o correo electrónico.
caballo de Troya
Este malware lleva a cabo operaciones maliciosas al enmascarar su verdadera intención. Podría parecer
legítimo pero, de hecho, es muy peligroso. Los troyanos explotan tus privilegios de usuario y son más frecuentemente
encontrados en archivos de imagen, archivos de audio o juegos. A diferencia de los virus, los troyanos no se autoreplican, sino que actúan como
Gusanos
Este es un tipo de malware que se replica a sí mismo para propagarse de una computadora a otra.
A diferencia de un virus, que requiere un programa anfitrión para ejecutarse, los gusanos pueden ejecutarse por sí mismos. Aparte de
la infección inicial del huésped, no requieren la participación del usuario y pueden propagarse muy rápidamente
a través de la red.
Los gusanos comparten patrones similares: explotan las vulnerabilidades del sistema, tienen una forma de propagarse.
ellos mismos, y todos contienen código malicioso (carga útil) para causar daño a los sistemas informáticos
o redes.
Los gusanos son responsables de algunos de los ataques más devastadores en Internet. En 2001, el
El gusano Code Red había infectado más de 300,000 servidores en solo 19 horas.
La ingeniería social es la manipulación de las personas para que realicen acciones o divulguen
información confidencial. Los ingenieros sociales a menudo dependen de la disposición de las personas a ser útiles, pero
también se aprovechan de sus debilidades. Por ejemplo, un atacante llamará a un empleado autorizado
con un problema urgente que requiere acceso inmediato a la red y apelación al empleado
vanidad o avaricia o invocar autoridad utilizando técnicas de nombrar a personas influyentes para obtener esto
acceso.
Pretexto
Esto es cuando un atacante llama a un individuo y le miente en un intento de obtener acceso a
datos privilegiados. Por ejemplo, fingir necesitar los datos personales o financieros de una persona para poder
confirmar su identidad.
Cola de un coche
Esto ocurre cuando un atacante sigue rápidamente a una persona autorizada en un lugar físico seguro.
Esto ocurre cuando un atacante solicita información personal de una persona a cambio de algo,
como un regalo gratuito
Este componente es una tarjeta volteable compuesta por tarjetas que se pueden voltear y que contienen una imagen de visualización. Selecciona el
imagen de la cara frontal para voltear a la cara posterior de esta tarjeta para mostrar el texto asociado.
Los ataques de Denegación de Servicio (DoS) son un tipo de ataque de red que es relativamente sencillo de llevar a cabo.
incluso por un atacante no cualificado. Un ataque DoS resulta en algún tipo de interrupción de la red
servicio a usuarios, dispositivos o aplicaciones.
Esto ocurre cuando una red, un host o una aplicación reciben una enorme cantidad de datos a una tasa que no pueden manejar.
no puede manejar. Esto causa una desaceleración en la transmisión o respuesta, o que el dispositivo o servicio
choque.
Un paquete es una colección de datos que fluye entre una computadora fuente y una computadora receptora.
aplicación a través de una red, como Internet. Cuando se envía un paquete maliciosamente formateado, el
el receptor no podrá manejarlo. Por ejemplo, si un atacante reenvía paquetes que contienen
errores o paquetes mal formateados que no pueden ser identificados por una aplicación, esto causará
el dispositivo receptor puede funcionar muy lentamente o colapsar.
Los ataques DoS se consideran un riesgo importante porque pueden interrumpir fácilmente la comunicación y
causar una pérdida significativa de tiempo y dinero.
Un ataque DDoS (Denegación de Servicio Distribuida) es similar a un ataque DoS, pero se origina a partir de múltiples fuentes.
2.2.4 Botnet
Un bot computadora se infecta típicamente al visitar un sitio web no seguro o al abrir un correo electrónico infectado.
archivo adjunto o archivo de medios infectado. Un botnet es un grupo de bots, conectados a través de Internet,
que puede ser controlado por un individuo o grupo malicioso. Puede tener decenas de miles, o incluso
cientos de miles de bots que generalmente son controlados a través de un comando y control
servidor.
Estos bots pueden ser activados para distribuir malware, lanzar ataques DDoS, distribuir correos electrónicos de spam,
o ejecutar ataques de fuerza bruta contra contraseñas. Los ciberdelincuentes a menudo alquilan botnets a terceros
fiestas para propósitos nefastos. Muchas organizaciones. Como Cisco, fuerzan las actividades de red a través de
filtros de tráfico de botnet para identificar cualquier ubicación de botnet.
1. Los bots infectados intentan comunicarse con un anfitrión de comando y control en Internet.
2. El filtro de botnet del firewall de Cisco es una función que detecta el tráfico proveniente de dispositivos
4. Se envían alertas al equipo de seguridad interno de Cisco para notificarles sobre los dispositivos infectados
que están generando tráfico malicioso para que puedan prevenir, mitigar y remediar estos.
2.2.5 Ataques en el camino
Un ataque Man-in-the-Middle (MitM) ocurre cuando un ciberdelincuente toma control de un dispositivo sin
el conocimiento del usuario. Con este nivel de acceso, un atacante puede interceptar y
capturar la información del usuario antes de que se envíe a su destino previsto. Este tipo
de ataques a menudo se utilizan para robar información financiera.
Hombre-en-el-móvil (MITMO)
Una variación del ataque man-in-the-middle, MitMo es un tipo de ataque utilizado para tomar control sobre
el dispositivo móvil de un usuario. Cuando está infectado, se instruye al dispositivo móvil a exfiltrar
información sensible del usuario y la envía a los atacantes. ZeuS es un ejemplo de un
paquete de malware con capacidades MitMo. Permite a los atacantes capturar silenciosamente
mensajes SMS de verificación en dos pasos que se envían a los usuarios.
Hay muchas formas en que los ciberdelincuentes pueden infiltrarse en sus sistemas y redes, pero es
es importante que sepas qué son estos.
Probablemente hayas oído hablar de la optimización de motores de búsqueda o SEO que, en términos simples, se trata de
mejorar el sitio web de una organización para que obtenga mayor visibilidad en los resultados de búsqueda de motores de búsqueda.
Los motores de búsqueda como Google funcionan presentando una lista de páginas web a los usuarios basada en su
consulta de búsqueda. Estas páginas web están clasificadas según la relevancia de su contenido.
Mientras que muchas empresas legítimas se especializan en optimizar sitios web para posicionarlos mejor,
los atacantes aprovechan los términos de búsqueda populares y utilizan SEO para impulsar sitios maliciosos más arriba
las posiciones de los resultados de búsqueda. Esta técnica se llama envenenamiento SEO.
El objetivo más común del envenenamiento SEO es aumentar el tráfico a sitios maliciosos que pueden albergar
¿Cómo responderías?
¡Así es!
Este colega podría estar llevando a cabo un ataque de ingeniería social, manipulándote para que proporciones
la contraseña utilizada para proteger la red inalámbrica privada de la organización. Nunca puedes ser demasiado
cuidado – y, por responder correctamente, has ganado algunos puntos de defensor. ¡Bien hecho!
Los hackers tienen otras técnicas bajo la manga. Algunos utilizan ataques de fuerza bruta, probando posibles.
combinaciones de contraseñas para intentar adivinar una contraseña. Otros pueden identificar sin cifrar
Introducir un nombre de usuario y una contraseña es una de las formas más populares de autenticar en una web
por lo tanto, descubrir tu contraseña es una forma fácil para que los ciberdelincuentes obtengan acceso a
Rociado de contraseñas
Esta técnica intenta obtener acceso a un sistema 'rociando' algunas contraseñas comúnmente utilizadas
‘qwerty.’ Esta técnica permite al perpetrador permanecer indetectado mientras evita frecuentes
bloqueos de cuenta.
Ataques de diccionario
Un hacker intenta sistemáticamente cada palabra en un diccionario o una lista de palabras comúnmente utilizadas como un
La forma más simple y comúnmente utilizada para obtener acceso a un sitio protegido por contraseña,
los ataques de fuerza bruta ven a un atacante utilizando todas las combinaciones posibles de letras, números y
ataques arcoíris
Las contraseñas en un sistema informático no se almacenan como texto sin formato, sino como valores hash (numéricos
valores que identifican de manera única los datos). Una tabla arcoíris es un gran diccionario de hashes precomputados
y las contraseñas de las que se calcularon. A diferencia de un ataque de fuerza bruta que tiene que
calcula cada hash, un ataque de arcoiris compara el hash de una contraseña con los que están almacenados en el
tabla arcoíris. Cuando un atacante encuentra una coincidencia, identifica la contraseña utilizada para crear el
hash.
Intercepción de tráfico
Las contraseñas en texto plano o no encriptadas pueden ser fácilmente leídas por otros humanos y máquinas al
interceptando comunicaciones. Si almacenas una contraseña en texto claro y legible, cualquiera que tenga
el acceso a tu cuenta o dispositivo, ya sea autorizado o no autorizado, puede leerlo.
Parece que los hackers están intentando de todo para descifrar la contraseña privada de Wi-Fi de @Apollo. Nosotros
¡Debes asegurarte de que la contraseña sea lo suficientemente fuerte para resistir su ataque!
Echa un vistazo a las siguientes contraseñas. Haz clic en los números para ponerlas en el orden correcto
según cuánto tiempo crees que tardaría un atacante en descifrar cada uno utilizando fuerza bruta,
donde 1 es el menor tiempo y 4, el más alto.
Contraseña
3fresa
K4km9n2R
H$1gh#7iD@3
¡Gran trabajo! Has identificado correctamente cómo llevar a cabo una prueba de penetración:
Sus hallazgos se informarán a la organización para que se puedan realizar mejoras en la seguridad.
hecho.
Has asegurado algunos puntos de defensor para @Apollo. Haz clic en el ícono de escudo en la esquina superior derecha.
Los atacantes también logran infiltrarse a través de amenazas persistentes avanzadas (APTs), un proceso de varias fases,
operación a largo plazo, sigilosa y avanzada contra un objetivo específico. Por estas razones, un
el atacante individual a menudo carece del conjunto de habilidades, recursos o persistencia para llevar a cabo APTs.
Debido a la complejidad y al nivel de habilidad requerido para llevar a cabo un ataque de este tipo, un APT suele ser
bien financiado y generalmente se dirige a organizaciones o naciones por razones comerciales o políticas.
Su objetivo principal es desplegar malware personalizado en uno o más de los sistemas del objetivo y
permanecer allí indetectado.
Las vulnerabilidades de hardware son a menudo el resultado de fallos en el diseño del hardware. Por ejemplo, el
el tipo de memoria llamada RAM básicamente consiste en muchos condensadores (un componente que puede
mantener una carga eléctrica) instalados muy cerca unos de otros. Sin embargo, pronto se descubrió
que, debido a su proximidad cercana, los cambios aplicados a uno de estos capacitores podrían influir
capacitores vecinos. Basado en este defecto de diseño, se creó una explotación llamada Row hammer. Al
acceder repetidamente (golpear) a una fila de memoria, la explotación del Row hammer provoca eléctricamente
Meltdown y Spectre
Los investigadores de seguridad de Google descubrieron Meltdown y Spectre, dos vulnerabilidades de hardware que
afectan casi todas las unidades de procesamiento central (CPU) lanzadas desde 1995 en escritorios, laptops,
servidores, teléfonos inteligentes, dispositivos inteligentes y servicios en la nube.
Los atacantes que explotan estas vulnerabilidades pueden leer toda la memoria de un sistema dado (Meltdown),
así como los datos manejados por otras aplicaciones (Spectre). La vulnerabilidad Meltdown y Spectre
las explotaciones se conocen como ataques de canal lateral (se obtiene información de
implementación de un sistema informático). Tienen la capacidad de comprometer grandes cantidades de
datos de memoria porque los ataques pueden ejecutarse varias veces en un sistema con muy poco
posibilidad de un fallo u otro error.
Las vulnerabilidades de hardware son específicas de los modelos de dispositivos y generalmente no se explotan a través de
intentos comprometedores aleatorios. Mientras que las explotaciones de hardware son más comunes en objetivos muy específicos
los ataques, la protección tradicional contra malware y una buena seguridad física son una protección suficiente para
el usuario cotidiano.
Este componente es una tarjeta volteable compuesta por tarjetas que se pueden voltear y contienen una imagen de muestra. Selecciona el
imagen de la cara frontal para voltear a la cara posterior de esta tarjeta para mostrar el texto asociado.
Las vulnerabilidades de software suelen introducirse por errores en el sistema operativo o en la aplicación.
código.
La vulnerabilidad SYNful Knock permitió a los atacantes tomar el control de enrutadores de grado empresarial.
como los routers ISR de Cisco de legado, desde los cuales podían monitorear toda la comunicación de la red
y infectar otros dispositivos de la red.
Esta vulnerabilidad se introdujo en el sistema cuando se instaló una versión alterada de IOS en
los enrutadores. Para evitar esto, siempre debes verificar la integridad de la imagen IOS descargada
y limitar el acceso físico de dicho equipo solo al personal autorizado.
La mayoría de las vulnerabilidades de seguridad del software caen en varias categorías principales.
Desbordamiento de búfer
Los búferes son áreas de memoria asignadas a una aplicación. La vulnerabilidad ocurre cuando se escriben datos
más allá de los límites de un búfer. Al cambiar datos más allá de los límites de un búfer, el
la aplicación puede acceder a la memoria asignada a otros procesos. Esto puede llevar a un fallo del sistema o
compromiso de datos, o proporcionar escalación de privilegios.
Entrada no validada
Los programas a menudo requieren la entrada de datos, pero estos datos entrantes podrían tener contenido malicioso, diseñado
Por ejemplo, considere un programa que recibe una imagen para su procesamiento. Un usuario malintencionado podría
crear un archivo de imagen con dimensiones de imagen no válidas. Las dimensiones maliciosamente creadas podrían
Condiciones de carrera
Esta vulnerabilidad describe una situación en la que la salida de un evento depende de un orden o un tiempo.
Las salidas. Una condición de carrera se convierte en una fuente de vulnerabilidad cuando el orden o el tiempo requeridos
Los sistemas y los datos sensibles pueden ser protegidos a través de técnicas como la autenticación,
autorización y cifrado. Los desarrolladores deben ceñirse a usar técnicas y bibliotecas de seguridad
que ya han sido creadas, probadas y verificadas y no deben intentar crear las suyas propias
algoritmos de seguridad. Es probable que estos solo introduzcan nuevas vulnerabilidades.
El control de acceso es el proceso de controlar quién hace qué y abarca desde la gestión de lo físico
acceso al equipo para dictar quién tiene acceso a un recurso, como un archivo, y lo que pueden
haz con ello, como leer o cambiar el archivo. Muchas vulnerabilidades de seguridad se crean por el
uso impropio de controles de acceso.
Casi todos los controles de acceso y prácticas de seguridad pueden ser superados si un atacante tiene acceso físico.
acceso a equipos objetivos. Por ejemplo, no importa la configuración de permisos en un archivo, un hacker puede
eludir el sistema operativo y leer los datos directamente desde el disco. Por lo tanto, para proteger el
la máquina y los datos que contiene, el acceso físico debe ser restringido y las técnicas de cifrado
debe utilizarse para proteger los datos de ser robados o corruptos.
2.3.4 Actualizaciones de software
Microsoft, Apple y otros productores de sistemas operativos lanzan parches y actualizaciones casi cada
los días y aplicaciones como navegadores web, aplicaciones móviles y servidores web a menudo son actualizados por
A pesar de que las organizaciones ponen mucho esfuerzo en encontrar y corregir software
vulnerabilidades, se descubren nuevas vulnerabilidades regularmente. Por eso algunas organizaciones utilizan
investigadores de seguridad de terceros que se especializan en encontrar vulnerabilidades en el software, o en realidad
invertir en sus propios equipos de pruebas de penetración dedicados a buscar, encontrar y corregir software
El Proyecto Zero de Google es un gran ejemplo de esta práctica. Después de descubrir una serie de
vulnerabilidades en varios software utilizados por los usuarios finales, Google formó un equipo permanente dedicado
para encontrar vulnerabilidades de software. Puedes obtener más información sobre la investigación de seguridad de Google aquí.
2.4.1 Criptomoneda
La criptomoneda es dinero digital que se puede usar para comprar bienes y servicios, utilizando fuerte
técnicas de cifrado para asegurar transacciones en línea. Los bancos, los gobiernos e incluso las empresas
Aproximadamente cada diez minutos, computadoras especiales recopilan datos sobre lo último
transacciones de criptomonedas, convirtiéndolas en rompecabezas matemáticos para mantener
confidencialidad.
Estas transacciones se verifican a través de un proceso técnico y muy complejo.
conocido como 'minería'. Este paso típicamente implica un ejército de 'mineros' trabajando en alta gama
transacción.
El cryptojacking es una amenaza emergente que se oculta en la computadora, teléfono móvil, tableta o computadora portátil de un usuario.
o servidor, utilizando los recursos de esa máquina para 'minar' criptomonedas sin el consentimiento del usuario o
conocimiento. Muchas víctimas de Cryptojacking ni siquiera sabían que habían sido hackeadas hasta que fue demasiado tarde.
¡tarde!