Los datos de DNS muestran que una de cada diez empresas tiene tráfico de malware en sus redes
En cada trimestre del año pasado, entre el 10 % y el 16 % de las organizaciones tuvieron tráfico de DNS proveniente de sus redes a servidores de comando y control (C2) asociados con botnets conocidos y otras amenazas de malware. Un informe del proveedor de red de entrega de contenido y nube Akamai.
Más de una cuarta parte de ese tráfico se dirigió a servidores propiedad de corredores de acceso inicial, atacantes que venden acceso a redes corporativas a otros ciberdelincuentes, según el informe. “Cuando analizamos el tráfico DNS malicioso de usuarios empresariales y consumidores, identificamos múltiples brotes y campañas, como: Como la proliferación de FluBot, un malware basado en Android que se está extendiendo de un país a otro en todo el mundo, al igual que la proliferación de varios grupos de ciberdelincuentes que tienen como objetivo a las empresas”, dijo Akamai. “Quizás el mejor ejemplo es la presencia significativa de tráfico C2 asociado con agentes de acceso inicial (IAB) que violan las redes empresariales y monetizan el acceso entregándoselo a otros, como: B. Grupos de ransomware como servicio (RaaS)”.
Akamai opera una gran infraestructura de DNS para su CDN global y otros servicios de seguridad y en la nube y puede observar hasta siete billones de solicitudes de DNS por día. Debido a que las consultas de DNS intentan resolver la dirección IP de un nombre de dominio, Akamai puede asignar solicitudes que se originan en redes corporativas o usuarios domésticos a dominios maliciosos conocidos, incluidos aquellos que alojan sitios de phishing, entregan malware o se usan para C2.
El malware podría afectar a un grupo muy grande de dispositivos
Según los datos, entre el 9 % y el 13 % de todos los dispositivos que realizaron consultas de DNS de Akamai cada trimestre intentaron llegar a un dominio de servidor de malware. Entre el 4 % y el 6 % intentaron resolver dominios de phishing conocidos, y entre el 0,7 % y el 1 % intentaron resolver dominios C2.
A primera vista, el porcentaje de dominios C2 puede parecer pequeño en comparación con los dominios de malware, pero tenga en cuenta que estamos hablando de un grupo muy grande de dispositivos que pueden generar 7 billones de consultas de DNS por día. Una solicitud a un dominio que aloja malware no necesariamente resulta en un compromiso exitoso, ya que el malware puede detectarse y bloquearse antes de que se ejecute en el dispositivo. Sin embargo, una consulta de un dominio C2 indica una infección de malware activa.
Las organizaciones pueden tener miles o decenas de miles de dispositivos en sus redes, y un solo dispositivo comprometido puede provocar la toma de control de toda la red, como en la mayoría de los casos de ransomware, ya que los atacantes utilizan técnicas de movimiento lateral para moverse entre los sistemas internos. Al observar los datos de DNS C2 de Akamai por organización, más de una de cada diez organizaciones tuvo un compromiso activo en el último año.
«Usando nuestros datos de DNS, descubrimos que más del 30% de las empresas analizadas con tráfico C2 malicioso se encuentran en el sector manufacturero», dijeron los investigadores de Akamai. “También se ven afectadas las empresas de los sectores de servicios empresariales (15%), alta tecnología (14%) y comercio (12%). Las dos principales industrias en nuestros datos de DNS (fabricación y servicios comerciales) también se alinean con las principales industrias afectadas por el ransomware Conti”.
Las botnets representan el 44% del tráfico malicioso
Akamai dividió además el tráfico C2 en varias categorías: botnets, intermediarios de acceso inicial (IAB), ladrones de información, ransomware, troyanos de acceso remoto (RAT) y otros. Las redes de bots fueron la categoría principal, representando el 44% del tráfico C2 malicioso, con algunas redes de bots prominentes como emotete o Qakbot, cuyos operadores venden acceso a sistemas y por lo tanto cuentan en la categoría IAB. Sin embargo, técnicamente, la mayoría de las botnets se pueden usar para entregar cargas útiles de malware adicionales, e incluso si sus propietarios no venden públicamente este servicio, algunos tienen ofertas privadas. por ejemplo el TrickBot Botnet tenía una relación de trabajo privada con los ciberdelincuentes detrás de él Ryuk Secuestro de datos.
La red de bots más grande observada por Akamai en el tráfico C2 de entornos empresariales es QSnatch, que se basa en malware que infecta específicamente el firmware de los dispositivos de almacenamiento conectado a la red (NAS) heredados de QNAP. QSnatch apareció por primera vez en 2014 y todavía está activo hoy. Respectivamente una consulta CISA, A mediados de 2020, había más de 62 000 dispositivos infectados en todo el mundo. QSnatch bloquea las actualizaciones de seguridad y se utiliza para el raspado de credenciales, el registro de contraseñas, el acceso remoto y la exfiltración de datos.
Las IAB fueron la segunda categoría más grande en el tráfico de DNS C2: las principales amenazas en este grupo fueron Emotet con el 22 % de todos los dispositivos infectados y Qakbot con el 4 %. Emotet es una de las botnets más grandes y de más larga duración utilizada por varios grupos de ciberdelincuentes para obtener acceso inicial a las redes corporativas. Además, Emotet se ha utilizado a lo largo de los años para implementar otras redes de bots, como TrickBot y Qakbot.
Malware con enlaces a pandillas de ransomware conocidas
En 2021, las fuerzas del orden de varios países, incluidos EE. UU., Reino Unido, Canadá, Alemania y los Países Bajos, lograron hacerse cargo de la infraestructura de mando y control de la botnet. Sin embargo, el cierre duró poco y la botnet ahora está de regreso con una nueva iteración. Emotet comenzó como un troyano bancario en línea, pero se ha convertido en una plataforma de entrega de malware con múltiples módulos que también brindan a sus operadores la capacidad de robar correos electrónicos, lanzar ataques DDoS y más. Emotet también ha tenido vínculos conocidos con bandas de ransomware, sobre todo Conti.
Al igual que Emotet, Qakbot es otra red de bots que se utiliza para entregar cargas útiles adicionales y tiene relaciones de trabajo con bandas de ransomware como Black Basta. También se sabe que el malware hace uso de la herramienta de prueba de penetración Cobalt Strike para una funcionalidad y persistencia adicionales, y tiene capacidades para robar información.
Aunque se sabe que las botnets entregan ransomware, una vez implementados, estos programas tienen sus propios C2, que también están representados en los datos DNS de Akamai. Más del 9% de los dispositivos que generan tráfico C2 lo hicieron para nombres de dominio asociados con amenazas de ransomware conocidas. De estos, REvil Y BloqueoBit eran los más comunes.
«Nuestro análisis reciente de la metodología de los grupos de ransomware modernos, como Conti Group, reveló que los atacantes experimentados a menudo contratan operadores para que trabajen ‘mano en el teclado’ para avanzar en un ataque de manera rápida y eficiente», dijeron los investigadores de Akamai. «La capacidad de ver y bloquear el tráfico C2 puede ser fundamental para detener un ataque en curso».
Los ladrones de información fueron la tercera categoría más popular después del tráfico C2 y representaron el 16 % de los dispositivos monitoreados por Akamai. Como sugiere su nombre, estos programas de malware se utilizan para robar información que puede ser valiosa para los atacantes y otros ataques como: B. Nombres de usuario y contraseñas para varios servicios, cookies de autenticación almacenadas en navegadores y otras credenciales almacenadas localmente en otras aplicaciones. Ramnit, un ladrón de información modular que también se puede usar para implementar malware adicional, fue la principal amenaza en esta categoría. Otras amenazas notables en el tráfico C2 fueron Cobalt Strike, el agente Tesla RAT, el gusano Pykspa y el virus polimórfico Virut.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Puedes encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3690518/dns-data-shows-one-in-10-organizations-have-malware-traffic-on-their-networks.html#tk.rss_news