12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Russian Script Kiddie crea una enorme botnet DDoS


Utilizando poco más que herramientas de malware disponibles públicamente y exploits dirigidos a credenciales y configuraciones débiles, un script kiddie ruso ha creado una botnet distribuida de denegación de servicio (DDoS) capaz de causar interrupciones a escala global.

Al construir la botnet, el atacante apuntó no solo a dispositivos vulnerables de Internet de las cosas (IoT), como es una práctica común hoy en día, sino también a servidores de producción y desarrollo corporativo, lo que aumentó significativamente el potencial de una interrupción generalizada.

Matriz desatada

El atacante, a quien los investigadores de Aqua Nautilus están rastreando como «Matrix» después de descubrir recientemente la campaña, ha creado una especie de tienda en Telegram donde los clientes pueden comprar varios planes y servicios DDoS. Estos incluyen planes que van desde “Básico” hasta “Enterprise”, que permiten a los compradores lanzar ataques DDoS de diferentes duraciones en las capas de transporte y aplicación de los objetivos de su elección.

«Aunque esta campaña no utiliza técnicas avanzadas, explota vulnerabilidades generalizadas en una variedad de dispositivos y software», dijo Assaf Morag, analista principal de datos de Aqua. en una publicación de blog esta semana. “La simplicidad de estos métodos subraya la importancia de abordar prácticas de seguridad básicas como: «Por ejemplo, cambiar las credenciales predeterminadas, proteger los registros de administración y aplicar actualizaciones de firmware oportunas para protegerse contra ataques amplios y oportunistas como este».

Los ataques DDoS eran una cosa Elemento estándar en los libros de jugadas de los atacantes. por mucho tiempo. Aunque las organizaciones en general han mejorado en su manejo de estos ataques a lo largo de los años, sigue siendo difícil protegerse completamente contra los ataques DDoS. Los actores de amenazas han aumentado continuamente el volumen y la duración de los ataques DDoS mientras desarrollan técnicas para atacar diferentes capas de la red para maximizar su impacto disruptivo. Un estudio de Gcore publicado a principios de este año mostró una Aumento del 46% en ataques DDoS en el primer semestre de 2024 en comparación con el mismo período del año pasado. Algunos ataques alcanzaron un máximo de más de varios terabits de tráfico de ataque por segundo.

La campaña de Matrix parece haber comenzado en noviembre de 2023 con la creación de una cuenta de GitHub. El atacante utilizó principalmente la cuenta como depósito para varias herramientas de malware disponibles públicamente que se descargaron de varias fuentes y, en algunos casos, Matrix luego las modificó para usarlas en la campaña DDoS.

Herramientas de ataque estándar

El análisis de Aqua de la cuenta de GitHub de Matrix reveló una colección de herramientas de botnet DDoS comúnmente disponibles, incluidas las eternas favoritas Mirai, DDoS Agent, Pybot, Pynet, SSH Scan Hacktool y Discord Go. La mayoría de estas herramientas están disponibles públicamente y son de código abierto; Lo que distingue a Matrix es la forma en que logró integrar y utilizar eficazmente estas herramientas en la creación de una botnet DDoS. «En lugar de bifurcar repositorios, las herramientas se descargan y modifican localmente, lo que sugiere cierto grado de personalización y adaptabilidad», dijo Morag.

Matrix utilizó las herramientas para escanear Internet en busca de dispositivos IoT que tuvieran vulnerabilidades conocidas que los propietarios no habían abordado. Muchas de las vulnerabilidades que buscan los scripts de ataque del actor de amenazas son vulnerabilidades más antiguas, incluida una de 2014 (CVE-2014-8361) una vulnerabilidad RCE (ejecución remota de código) en el kit de desarrollo de software Realtek.

Aqua enumeró las vulnerabilidades a las que se dirigió el atacante, incluidas tres de 2017 (CVE-2017-17215, CVE-2017-18368 y CVE-2017-17106); Otras tres vulnerabilidades específicas se remontan a 2018 (CVE-2018-10561, CVE-2018-10562 y CVE-2018-9995). Las vulnerabilidades afectan a una variedad de dispositivos conectados a Internet, incluidos enrutadores de red, DVR, cámaras y dispositivos de telecomunicaciones.

Y a diferencia de las típicas campañas DDoS, el actor de amenazas escanea los rangos de IP de múltiples proveedores de servicios en la nube en busca de vulnerabilidades y configuraciones incorrectas en Telnet, SSH, Hadoop YARN y otros servidores corporativos. Una de las vulnerabilidades a las que apunta Matrix es CVE-2024-27348, una vulnerabilidad RCE crítica en los servidores Apache HugeGraph. Casi la mitad (48%) de la actividad de escaneo que Aqua observó se dirigió a servidores en entornos AWS, el 34% tuvo lugar en Microsoft Azure y el 16% se llevó a cabo en la plataforma en la nube de Google. Al menos por ahora, el enfoque principal de Matrix parece ser China y Japón, probablemente debido a la alta densidad de dispositivos IoT en esos países, dijo Morag.

Ataques de fuerza bruta

Como es común en la mayoría de las campañas de este tipo, Matrix también explota contraseñas estándar y débiles y configuraciones incorrectas para comprometer dispositivos IoT y servidores corporativos, convirtiéndolos en parte de la botnet DDoS. Aqua descubrió que Matrix utilizó un script de fuerza bruta contra 167 pares de nombres de usuario y contraseñas que las empresas habían utilizado para proteger el acceso a sus entornos de servidores y de IoT. Un asombroso 134 de los pares concedió acceso de root o administrador a los dispositivos afectados.

El análisis de Aqua encontró que 35 millones de sistemas están ejecutando el software al que parece estar apuntando el atacante. No todos están en riesgo. Pero incluso si sólo el 1% fuera explotable, el atacante tendría una botnet de alrededor de 350.000 dispositivos.

En comentarios a Dark Reading, Morag dice que sólo las redes de entrega de contenido y las organizaciones con visibilidad de los registros de tráfico de Internet pueden decir realmente qué tan grande es realmente la botnet ensamblada por Matrix. Pero hay señales de que es grande. “Tenemos cientos de honeypots y normalmente vemos un ataque/campaña en uno o dos tipos de honeypots. Pero en este caso, vimos ataques a nuestro SSH, Telnet, Jupytar Lab, Jupytar Notebook, Hadoop, HugeGraph y algunos “simuladores de dispositivos IoT”, lo cual es inusual, afirma. «Además, el atacante utilizó algunos de nuestros honeypots para atacar Telnet y SSH, con una tasa de éxito del 95%».





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/russian-script-kiddie-assembles-massive-ddos-botnet

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *