Hackeo y eliminación de códigos o campaña de relaciones públicas: el alojamiento de vídeos ruso Rutube dejó de funcionar durante varios días y
Que paso
El 9 de mayo apareció en las noticias información sobreAtaques masivos de piratas informáticos a canales de televisión y Rutube. El sitio de alojamiento de vídeos no se pudo abrir durante más de un día y el problema resultó ser grave, ya que era imposible restaurar todo simplemente a partir de copias de seguridad.
El mismo día, un proveedor de información sobre el horario de los canales de televisión fue pirateado. El 11 de marzo, Rutube volvió a estar disponible para los usuarios, anunció el equipo de servicio.
¿Cómo se organizó el ataque o ataques?
Alexander Gerasimov, director de informaciónsecurity y cofundador de Awillix, cree que se trató de un ataque a la cadena de suministro (Supply chain attack). Aquí es cuando los piratas informáticos no atacan el objetivo final, sino el eslabón más débil de su cadena de suministro.
En este caso, si logras comprometerteproveedor, podrá hacer lo mismo con sus clientes. En este caso, al piratear un proveedor de programación de canales de televisión, los atacantes obtuvieron una gran influencia sobre toda la cadena.
Pero, según Gerasimov, no hay 100% de certeza.eso es exactamente lo que pasó. La información parece que los proveedores no fueron pirateados y la sustitución estaba del lado del reproductor de IPTV incorporado. Un reproductor de IPTV es un programa que te permite ver videos en streaming en tu computadora.
Por lo tanto, es necesario realizar una investigación en la queconsidere escenarios en los que no solo haya un infractor externo, sino también interno. El ataque podría haberse llevado a cabo desde dentro de la organización del proveedor, señala Rutube.
A raíz del ataque a Rutube, existen dos versiones más habituales de lo ocurrido, que se comentan en las comunidades profesionales de ciberseguridad:
- Mala segmentación de la red. Gracias a un hackeo en un lugar, como resultado, fue posible acceder a sus elementos críticos y desactivarlos.
- La presencia de un atacante interno (un empleado desleal) que él mismo logró comprometer la infraestructura o con su ayuda los atacantes pudieron obtener el acceso necesario.
Entre las formas en que los atacantes lograron ingresar a la red interna, Gerasimenko identificó varias principales:
- Código fuente de baja calidad en términos de seguridad.
- Vulnerabilidades en la infraestructura informática externa y el entorno web del propio servicio.
- Vulnerabilidades en la lógica del servicio.
- Vulnerabilidades en componentes y bibliotecas de terceros.
- Uso de software obsoleto.
¿Qué resultó dañado en el ataque?
El ataque afectó a elementos clave de la infraestructura de servicios. Según Gerasimenko, tal vez estos elementos estaban encriptados, por lo que no fue posible restaurar el servicio de alojamiento de vídeos de inmediato.
“Hay muchos ejemplos de aplicacionesransomware cuando a la víctima se le pide posteriormente un rescate. Este tipo de ataque es capaz de bloquear el trabajo de las organizaciones más grandes y sus infraestructuras. Millones de empresas ya han sido objeto de tales ataques, por ejemplo, hubo un cierre del oleoducto más grande de los Estados Unidos, American Pipeline o el bloqueo del trabajo del mayor productor internacional de carne JBS ”, dijo Gerasimenko.
Anteriormente se creía que la principal amenaza para los recursos nacionales eran los ataques DDoS. Pero últimamente los ataques se han vuelto más complejos.
“En el caso de Rutube, también es alarmante queque habiendo obtenido acceso de este nivel, los atacantes podrían controlar todos los datos, incluida la información personal sobre los usuarios del servicio ”, cree el experto.
¿Ha habido ataques similares antes?
Cualquier ataque a proveedores es de naturaleza global y este es el tipo de ataque más peligroso.
“Los estrenos más sonados de los últimos tiemposhubo ataques a los proveedores de software más grandes como Kaseya y Solarwinds, como resultado de lo cual sufrieron millones de empresas y agencias gubernamentales en todo el mundo ”, dijo Gerasimenko.
¿Cómo no volver a caer bajo el mismo ataque?
Un bajo nivel de seguridad se puede corregir conutilizando métodos estándar. En particular, se requieren pruebas de penetración y análisis de seguridad oportunos del sistema y el código fuente de la aplicación. Durante tales controles, se imitan varias acciones de los intrusos, como resultado, las empresas y los servicios de Internet conocen todo tipo de problemas en el sistema de seguridad y pueden eliminarlos rápidamente.
Lee mas:
El satélite estadounidense "vio" un mensaje inusual de la Tierra
Video publicado del cohete, que fue lanzado desde un acelerador experimental.
Embudo gigante encontrado en China. Especies desconocidas para la ciencia pueden estar escondidas allí.