Cómo Script Kiddies convierte tu PC en una botnet zombi

19

Podría imaginarse que la persona detrás de su computadora portátil comprometida es una figura encapuchada en un sótano, codificando exploits complejos en tiempo real. La verdad es mucho más aburrida y, en cierto modo, más peligrosa. La mayoría de las personas que infectan computadoras no tienen las habilidades de codificación para escribir malware desde cero. Son lo que los investigadores llaman “niños del guión”. Utilizan herramientas prediseñadas, a menudo primitivas, para explotar las debilidades de un sistema operativo. El código es descuidado. El enfoque es torpe. Pero funciona. Convierte tu máquina en un zombie.

El mecanismo de entrega

Para introducir ese software zombie en su máquina, el atacante tiene que entregarlo. No necesitan una línea directa con su kernel. Sólo necesitan que hagas clic.

El correo electrónico sigue siendo un vector principal. También lo hacen las redes peer-to-peer. Incluso los sitios web habituales son un juego limpio. El truco es disfrazarse. El archivo no parecerá un ejecutable (.exe) ni un script. Se verá como un JPEG. O un vídeo MPEG. O un PDF. Crees que estás abriendo una foto. Haces clic. No pasa nada.

A veces, el engaño es aún más sencillo. ¿Alguna vez has visto un anuncio emergente con un botón grande y en negrita que dice “No, gracias”? Haces clic en él para descartar la molestia. Ese botón es un señuelo. Al hacer clic en él no se cierra el anuncio. Activa la descarga.

Una vez que el usuario activa el programa, el daño ya está hecho. El malware se adhiere a la secuencia de inicialización del sistema operativo. Sobrevive a los reinicios. Se esconde a plena vista.

Por qué falla la detección

El usuario medio rara vez detecta esto. Algunas personas sospechan cuando un archivo no hace nada. Realizan análisis de virus. Lo captan. Pero la mayoría de los usuarios ven un archivo roto y siguen adelante. Creen que descargaron una imagen corrupta. Lo borran. Nunca saben que su máquina ya está comprometida.

El malware no siempre se conecta al mismo segmento del sistema. Esta variabilidad dificulta la detección. El atacante no necesita ser un genio. Sólo necesitan permanecer fuera del radar. Si notas que algo anda mal, pierden un bot. Y los bots son la moneda de la botnet.

El ecosistema de botnets

Una vez que la computadora está infectada, el cracker tiene vía libre. El programa puede ejecutar tareas específicas en un momento determinado. O podría permitir un control directo y en tiempo real sobre su actividad en Internet. Muchas de estas operaciones se ejecutan a través de Internet Relay Chat (IRC). Sí, el protocolo de chat de la vieja escuela.

Hay comunidades enteras en IRC donde estos atacantes se ayudan entre sí. Comparten herramientas. Ofrecen consejos. Y sí, a veces intentan robarse las botnets de los demás. Es un ecosistema competitivo, aunque amateur. La escala es enorme. Algunas redes cuentan con cientos de miles de zombis. Perder una o dos computadoras no importa.

Tipos de malware involucrados

El término “malware” cubre un amplio espectro de códigos maliciosos. Esto es lo que normalmente convierte a tu PC en un zombie:

  • Virus informáticos: Desactivan los equipos corrompiendo archivos o acaparando recursos.
  • Gusanos: Se autoreplican y se propagan rápidamente de una máquina a otra.
  • Caballos de Troya: Afirman hacer una cosa pero abrir puertas traseras o causar daños.
  • Rootkits: Proporcionan control a nivel de administrador. Están diseñados específicamente para evadir la detección.
  • Puertas traseras: Métodos que eluden los procedimientos normales del sistema operativo y brindan a los atacantes acceso secreto.
  • Registradores de teclas: Programas que registran cada pulsación de tecla, robando contraseñas y códigos de inicio de sesión.

El código zombie rara vez es independiente. Suele formar parte de un virus, gusano o troyano. A menudo incorpora otros tipos de malware para mantener su control sobre el sistema. El resultado es una máquina comprometida que parece normal pero que participa activamente en ataques coordinados más grandes. El siguiente paso en esta cadena suele implicar spam, pero la infección en sí es la verdadera amenaza. Ya no estás simplemente usando tu computadora. Estás impulsando el de otra persona.