Mostrando entradas con la etiqueta ciberdefensa. Mostrar todas las entradas
Mostrando entradas con la etiqueta ciberdefensa. Mostrar todas las entradas

viernes, 30 de diciembre de 2016

Resumen Ciber-defensa 2016

El protagonista absoluto del ámbito de la Ciberdefensa en 2016 fue sin duda Rusia, el numero de presuntas operaciones APT y la agresividad de las mismas marcaron las principales noticias del año. Por ello Rusia sera el eje principal de este resumen que como años anteriores ofrece un compendio de los principales sucesos del año que termina. Las repercusiones de las ciber-operaciones que se atribuyen a los servicios de inteligencia de este país superaron a cualquier otro caso de APTs que hubiéramos visto en años anteriores.


Durante la campaña electoral en EEUU, que resulto en la elección de Donald Trump, la seguridad informática juego un papel estrella. Como ya adelantamos el pasado año el escándalo que afectaba a Hillary Clinton por el uso de un servidor de correo privado en lugar del oficial cuando era Secretaria de Estado fue un tema recurrente. Si bien paso a segundo plano por otros casos también relacionados con correos electrónicos. Según parece los servicios rusos accedieron a los correos electrónicos del Comité Nacional del Partido Demócrata y a los de la cuenta de gmail de John Podesta, jefe de la campaña de Clinton. Estos correos fueron publicados por Wikileaks, con una clara intencionalidad de cuestionar a la candidata presidencial. Así mismo parece ser que Rusia hubiera podido acceder también a correos del partido republicano pero que prefirió no filtrarlos. Los analistas geopolíticos coinciden en que Rusia ha pretendido por medios ciber alterar el desarrollo de la campaña, ya fuera influyendo en los votantes o cuestionando la legitimad del propio proceso electoral.

La respuesta de EEUU llego al cierre del año, el día 29 de Diciembre, se hizo público un informe del FBI sobre la influencia rusa en la campaña electoral. Como consecuencia ese mismo día también se anuncio la expulsión de diplomáticos Rusos de EEUU  y las sanciones económicas sobre oficiales, empresarios y empresas civiles asociadas a las capacidades ciber de los servicios secretos rusos. Por su parte Rusia anuncio que contestaría adecuadamente a estas acciones.

Informe del FBI sobre la actividad rusa

Otro bombazo del año, fue la aparición de un hasta entonces desconocido grupo The Shadow Brokers, que filtro diverso material secreto de la NSA que incluía exploits del tipo zero day. Esta filtración era solo una pequeña muestra de una cantidad mayor de ciber-armas que este misterioso grupo estaría ofreciendo como parte de una subasta. En octubre un contratista civil de la NSA fue detenido por el manejo inadecuado de material secreto de la NSA , asociado a los programas filtrados por Shadow Brokers. Aunque hasta el momento no se sabe la relación exacta entre ambos casos.

Rusia también se mostró excepcionalmente ofensiva en el mundo ciber contra todos aquellos que han cuestionado públicamente las acciones de este país. Así por ejemplo se atribuye a hacker rusos la filtración de datos médicos de atletas de EEUU, supuestamente como respuesta a las acusaciones de doping de los rusos en Sochi 2014. Ataques al colectivo de periodismo de investigación ciudadano Belling Cat , que había hecho público previamente un informe sobre la participación de Rusia en el derribo del vuelo Malaysian Air MH17. Así como ataques también por esta misma causa al equipo de investigación aeronáutica oficial Holandes.

Dejando a un lado al principal protagonista se pudo comprobar el aumento de actividad a nivel gubernamental, de grupos insurgentes y de actores híbridos. El número de ataques del tipo APT siguió en aumento, con grupos que incrementaron su actividad significativamente o que fueron descubiertos este año, por citar algunos Trochilus, Transparent Tribe, Lazarous Group, Prince of Persia, Project Sauron/Strider, Droping elephant, Pacifier, Poseidon  o Moonlight.

En Marzo un informe de Verizon daba a conocer un curioso caso en el que un grupo de piratas somalies habría contratado los servicios de hackers para tomar el control de sistemas web de una empresa naviera, se supone que para obtener información para posteriores secuestros marítimos.

La tendencia de los bug bounties, programas de recompensas por localizar vulnerabilidades de seguridad, paso a ser adoptada por el Pentágono que ofreció un programa de este tipo.

En  2016 se publicaron algunos libros que analizan las repercusiones pasadas y actuales de la ciberguerra: Dark Territory: The Secret History of Cyber War de Fred Kaplan ,  Ciberguerra de Yolanda Quintana , o Los hombres que susurraban a las maquinas de Antonio Salas.



En una tendencia que pudimos constatar en años anteriores, los conflictos bélicos y zonas de tensión geopolítica mas importantes suelen ir acompañados de una vertiente Ciber. Por citar algunos:


  • Siria: Continuo la tendencia del uso masivo de Internet como lugar de reclutamiento y para la distribución de propaganda por parte de los diversos grupos rebeldes participantes en la guerra civil. Aunque una vez mas el Estado Islámico demostró ser el mas versado en este campo. El 2016 lanzo una publicación en formato revista dedicada exclusivamente a su vertiente ciber, la Kybernetiq. Por su parte supimos que el Cibercomando de EEUU habría respondido también a la amenaza del Estado Islámico con ataques contra internet y otras redes de telecomunicaciones en Iraq y Siria (Cyber Command Attacking ISIS Computer Systems and Telephone Networks in Iraq and Syria).
  • Ucrania: Se registraron múltiples apagones atribuidos a ataques informáticos Rusos tan pronto como enero y tan tarde como el mismo diciembre. Un ejemplo fue la llamada Operation GroundBait. Algunos de los ataques rusos habrían provocado apagones como consecuencia de ataques a sistemas SCADA en las redes de distribución eléctrica. Por su parte hackers Ucranianos contestaron accediendo y publicando a información privada de uno de los principales consejeros del presidente Ruso.
  • India-Paquistán , se hicieron públicos datos de las operaciones Transparent Tribe y C-Major.


Sin duda todo lo acontecido en 2016 tendrá repercusiones duraderas en el próximo año. De continuar la tendencia actual veremos cada vez ataques gubernamentales mas audaces que tendrán consecuencias fuera del mundo ciber mas significativas.

lunes, 25 de enero de 2016

¿Serán vulnerables a ciberataques los futuros drones militares españoles?

“Narcotraficantes mexicanos consiguen hackear el futuro dron del ejército español” con este sorprendente titular el medio ECD (El Confidencial Digital) presentaba un articulo hace unos días. En él se aseguraba que los UAV (Unmanned Aerial Vehicle, los vulgarmente conocidos drones) que piensa adquirir el Ejército del Aire Español serian susceptibles de ataques similares a los sufridos por drones utilizados en la vigilancia de la frontera México-Estados Unidos.


El modelo en particular elegido por el Ejército del Aire es el  MQ-9 Reaper , una de las versiones mejoradas del famoso Predator. Se trata de un salto sustancial respecto a los aparatos de menor tamaño y capacidades actualmente operados en España. El Reaper además de misiones de reconocimiento puede ser armado, aunque en la versión española al menos en un principio no se utilizara esta opción destinándose el aparato únicamente para tareas de vigilancia.

La susceptibilidad de los drones a posibles ciberataques es algo ampliamente debatido, aunque existe poca información fiable cuando se refiere a la vulnerabilidad de los sistemas militares. Fue muy publicitada la captura por parte de Irán de un drone stealth del tipo RQ-170 en Diciembre de 2011 pero nunca quedo clara la causa exacta, si fue un accidente del drone, una toma de control mediante hacking, uso de perturbación de señales de satélite o alguna combinación de factores.

Lo que sí es cierto es que Diciembre del pasado año se provoco un gran revuelo cuando Timothy Bennett, program manager de ciencia y tecnología del DHS (Departamento Home Land Security EEUU) declaro a la revista Defense One que los grupos de narcotraficantes que operan en la frontera de México dispondrían de la capacidad de interferir el funcionamiento de los drones de la policía fronteriza (Defense One "DHS: Drug Traffickers Are Spoofing Border Drones") . No obstante tal como comenta el articulo de Defense One que es la fuente primaria de todos los demás artículos en Internet sobre este tema, los mas susceptibles serian los drones de pequeño tamaño , que bien por sus limitaciones físicas para portar electrónica avanzada o por provenir gran parte de sus tecnologías del mundo civil que no disponen de protección frente a los ataques a la señal de GPS. El articulo efectivamente menciona al MQ-9 pero no como un drone vulnerable, todo lo contrario enmarcado en los datos del aumento de capacidades del departamento de interior de EEUU en lo que respecta a aparatos aéreos no tripulados.

Ciertamente los drones menos capaces dependen de la señal de GPS civil , que no dispone de características de seguridad y es por tanto susceptible a ataques. Estos ataque podrían consistir tanto en la perturbación de la señal mediante interferencias como en la suplantación. Este último tipo ataque mas sofisticado fue demostrado en DEFCON 23 por los investigadores Lin Huang y Qing Yang de la empresa china de seguridad Qihoo 360 (Low-cost GPS Simulator). Usando dispositivos del tipo SDR fueron capaces de suplantar la señal civil "en claro" de GPS , afectado a un drone comercial tipo quadcopero como es el DJI Phantom. Estas investigaciones se unen a otras similares como la de estudiantes de la Universidad de Texas (UT Austin Researchers Successfully Spoof an $80 million Yacht at Sea) o " Is Your TimeSpace Safe? Time and Position Spoofing with Open Source Projects" de Alibaba Mobile Security.

Pero podemos ir mas alla en el tema que nos ocupa. Un rápido análisis de fuentes abiertas disponibles sobre esta futura compra nos descubre las características del MQ-9 Reaper que adquirirá España y parece que en un principio podremos respirar aliviados pues las vulnerabilidades anunciadas por ECD no parecen tales.

Como toda venta de material sensible de defensa de EEUU esta debe de ser aprobada por el congreso, este material sensible incluye los drones, pero también otros componentes como sistemas de comunicaciones, radares o posicionamiento avanzados. En particular la futura venta declarada a España según documentos publicos en la agencia que controla las ventas militares norteamericanas , la Defense Security Cooperation Agency en "Foreign Military Sale to Spain for MQ-9 Block 5 aircraft and associated equipment,"  se compone de los siguientes elementos.

The Government of Spain requested a possible sale of:
Major Defense Equipment (MDE):
Four (4) MQ-9 Block 5 Remotely Piloted Aircraft
Twenty (20) Embedded Global Positioning System/Inertial Guidance Unit (EGI) (3 per aircraft, and 8 spares)
Two (2) Mobile Ground Control Stations (MGCS)
Five (5) Multi-Spectral Targeting Systems (MTS-B) (1 per aircraft, 1 spare)
Five (5) Synthetic Aperture Radar, Lynx AN/APY-8 (1 per aircraft, 1 spare)

En esta lista vemos que el segundo elemento declarado son 20 unidades sistemas de  posicionamiento EGI , el propio nombre indica que se trata de unidades duales que combinan los sistemas GPS/INS. Un sistema de navegación inercial, o INS por sus siglas en inglés (Inertial Navigation System), es un sistema de ayuda a la navegación que usa un computador, sensores de movimiento (acelerómetros) y sensores de rotación giroscópicos para calcular continuamente mediante estima la posición, orientación, y velocidad (dirección y rapidez de movimiento) de un objeto en movimiento sin necesidad de referencias externas. Es usado en vehículos como barcos, aeronaves, submarinos, misiles, y naves espaciales. Una de sus características es que no necesita de ninguna señal externa, y por tanto es imposible de interferir. Al tiempo que tampoco emite ningún tipo de señal que pueda utilizarse para detectar su presencia.
Honeywell EGI

Si proseguimos con nuestra busqueda de información, de nuevo públicamente accesible, sobre el sistema Embedded Global Positioning System/Inertial Guidance Unit (EGI) encontramos que es fabricado por el contratista de defensa Honeywell (actualmente Northrop Grumman) que ofrece los modelos LN-100G Embedded INS/GPS (EGI) , LN-251 y LN-260 Advanced Airborne INS/GPS (AEGI).Según la información del fabricante, todos ellos incorporan la tecnología PPS y SAASM.

The LN-100G provides three simultaneous navigation solutions: hybrid GPS/INS, Free Inertial, and GPS Only. The LN-100G has been integrated with All-In-View GPS, both Precise Positioning Service (PPS) (P(Y) and SAASM codes) and Standard Positioning Services (SPS), to provide users with superior navigation performance for geo-location and transfer of remote sensors.

La señal de GPS en realidad un conjunto de diversas señales que a su vez se transmiten en varias frecuencias distintas desde los satélites de órbita media de la constelación NAVSTAR. La señal que habitualmente usamos en nuestros navegadores , smartphones, etc es la conocida como L1-C/A , la señal civil transmitida en la frecuencia L1 en 1575.42 MHz . Sin embargo los usuarios militares disponen de un mayor número de señales, en frecuencias distintas y protegidas mediante diversas arquitecturas cifrado.   Esta señal cifrada PPS tenía originalmente la finalidad de denegar el uso al enemigo de la señal GPS de mayor precisión y se apoyaba en una señal civil que contenía un margen de error deliberado S/A, algo que se desactivo en mayo de 2000. Posteriormente y para combatir la posibilidad de la suplantación (Spoofing) de la señal GPS se creó el sistema SAASM (Selective Availability Anti-spoofing Module) asociado a la señal P(Y). SAASM permite autenticar la señal de los satélites así como la distribución de claves a receptores a través del aire. No incorpora por si mismo capacidad frente ataques brutos de perturbación de la señal, aunque la disponibilidad de frecuencias distintas con un nivel de señal mas alto que el GPS civil, y el uso de antenas que pueden anular la dirección de origen de una señal de interferencia dificultan este tipo de ataques.



En vista de estos datos, podemos concluir que finalmente ¿serán los futuros dones Españoles seguros a ataques? Difícilmente se puede afirmar , máxime sistemas que ni siquiera están en servicio, lo que sí parece quedar claro es que NO serán vulnerables al ataque en particular (spoofing de la señal civil de GPS) que publica ECD.

Estación de control de UAV Predator MQ-1. Curiosidad: arriba-derecha una ventana de mIRC para windows (Articulo sobre uso militar del IRC).

Lo que no es menos cierto es que un UAS (Unmanned Aircraft System) se compone o hace uso de una gran variedad de sistemas de comunicaciones, posicionamiento, navegación aérea, así como elementos en tierra como estaciones de control. En todos ellos pueden darse diversos escenarios de ataque. Estos pueden ir desde la introducción deliberada o accidental de malware en la estación de control, de lo que ya existen precedentes (Wired Exclusive: Computer Virus Hits U.S. Drone Fleet) al compromiso de sistemas de terceros necesarios para su misión, incluyendo al jamming de sistemas de navegación. Ahora bien el Ejército del Aire ejercita habitualmente sus capacidades de defensa tanto en guerra electrónica, en ejercicios periódicos como el “Nube Gris” como la Ciberdefensa. Aspecto este ultimo reforzado el año pasado con la creación del  Centro de Operaciones de Seguridad de Ciberdefensa del Ejército del Aire. Así pues podemos confiar que llegado el caso no se lo pondrán nada fácil a posibles “hackers de drones”.

viernes, 30 de octubre de 2015

Ciberguerra y el ejercicio TRIDENT JUNCTURE de la OTAN.

Mientras escribo estas líneas se está desarrollando el mayor ejercicio de la OTAN en la última década. Más de 30.000 militares de la OTAN se entrenan en el sur de Europa, buena parte de ellos en España. Se trata del TRIDENT JUNCTURE EXERCISE 2015 , abreviado TRJE15.

Hasta el 6 de noviembre desarrollaran diversos supuestos con el objetivo de adiestrar y certificar a la NRF 2016, una fuerza de alta disponibilidad y tecnológicamente preparada, capaz de desplegarse donde sea necesario en un periodo corto de tiempo.


Como cualquier ejercicio de cierta entidad en la actualidad, es de suponer que los escenarios de ciberguerra también serán ensayados o al menos incorporados en los supuestos. Es algo que ya tratamos en este blog a cuenta de otro ejercicio de la OTAN el UNIFIED VISION. Por la propia naturaleza de la ciberdefensa y más aun en un ejercicio todavía en marcha es difícil confirmar a partir de información publica que actividades se están realizando.

Aunque si atendemos a la rueda de prensa celebrada el pasado Julio sobre el TRIDENT JUNCTURE. El propio oficial a cargo del ejercicio General Hans-Lothar Domröse (Comandante del Allied Joint Force Command - JFC  Brunssum) vino a confirmar que al menos si se ejercitarían las capacidades ciberdefensivas , aunque no las ofensivas , enmarcado en el uso de la mas alta tecnología lo que incluye sistemas como el puntero UAV (drone) Global Hawk. Además el general se permitió una pequeña broma. Domröse en respuesta al periodista Jan Kordys de Agence Europe sobre si se probaran las capacidades ciberofensivas la respuesta fue: “Ciberofensiva, no. Nosotros estrictamente defendemos. Yo no tengo autoridad para pasar a la ofensiva. Aunque cuando salga de esta sala descubrirá que su smartphone esta borrado y habré sido yo. OK, no , no lo voy a hacer es solo una broma!”.



La respuesta pone de relieve uno de los principales retos en la actualidad en la ciberguerra: quien , cómo y cuando tiene autoridad para lanzar una operación ofensiva. Es significativo que ni siquiera un mando de la escala que ocupa Domröse tenga autoridad para lanzar una operación ciberofensiva. Recordemos que por lo que sabemos de Stuxnet la operación conjunta usa-israel tuvo que ser aprobada por el mismo presidente de los Estados Unidos.

Sin embargo , y a cuenta precisamente del TRIDENT JUNCTURE, parece que otras naciones no tienen tantas restricciones para lanzar operaciones ciberofensivas, aunque solo sean de baja intensidad como pueda ser la contra información.  En una presentación basada en el trabajo de Rebecca Goolsby (Office of Naval Research de la Armada Estadounidense) que a principios de año en el propio JFC Brunssum desvelaba el descubrimiento de una posible Botnet dedicada a promocionar información negativa sobre el entonces futuro ejercicio TRIDENT JUNTURE.

En particular una botnet estaría siendo usada para la realización del conocido como “Black Hat SEO” , esto es optimización de resultados de  motores de búsqueda (SEO ) de forma de determinadas paginas aparezcan en los resultados mas relevantes para una búsqueda dada. El SEO de sombrero negro (blackhat) se refiere a la utilización de técnicas SEO consideradas agresivas o deshonestas que se centran en engañar a  los motores de búsqueda. Por lo general desafían las normas y reglas que proponen los buscadores, y son penalizadas si son detectadas.



¿Quién puede estar detrás de estas actividades de contra información en Internet? Todos los indicios apuntan a Rusia. Mucho se ha comentado que el TRIDENT JUNCTURE podría ser una demostración de fuerza y capacidades frente a los posibles adversarios de la alianza atlántica. Y en el actual escenario de la guerra en Ucrania o la intervención rusa en Siria muchos han apuntado a esta teoría de que Rusia seria el ficticio enemigo en el ejercicio, aunque la OTAN muy diplomaticamente lo desmienta.

Es ampliamente conocido que Rusia a través de organizaciones como las “Web brigades” o “The Agency” han estado involucradas en la difusión de información dudosa en beneficio propio del gobierno ruso. Al hilo de estas operaciones de desinformación y propaganda, el pasado junio The New York Times publicaba la existencia de una organización conocida como The Agency (Internet Research Agency), en la que sus empleados se dedican a publicar miles de mensajes online con el objetivo de manipular opiniones y apoyar al gobierno de Putin. En la práctica, un grupo de trolls de internet a sueldo.

Por tanto no podemos asegurar que la fuente de la botnet detectada sea Rusia. Pero tampoco es de extrañar que muchos piensen que esas actividades de descredito de la OTAN pudieran por tanto responder a un plan organizado desde Rusia.

lunes, 22 de diciembre de 2014

Resumen Ciberdefensa 2014



Se acerca el fin del año, aprovechamos para realizar nuestro particular resumen centrado en los acontecimientos más relevantes en el mundo de la Ciberdefensa. Este año nos deja un importante aumento de actividad relacionada con el ámbito de la Ciberdefensa. Especialmente en cuanto a la proliferación de operaciones APT: ataques sofisticados de tipo estatal, con objetivos de espionaje empresarial, gubernamental y militar.

En el plano internacional si tuviéramos que resumir el 2014 en una sola frase esta seria “El año de Rusia”. Los ataques APT procedentes de este país se hicieron notorios con el descubrimiento de operaciones desconocidas hasta la fecha, así como la aparición de más información o variantes de alguno de los malware existentes. Entre otros Epic Turla, Snake, Sandworm, Havex y CosmicDuke. En octubre Mandiant publicaba el informe "APT28: A Window into Russia's Cyber Espionage Operations?" sobre la atribución de algunos de estas operaciones a un grupo estatal ruso. Con este informe Mandiant continua los pasos que ya diera el año anterior al exponer  APT1 , la Unidad  61398 del Ejercito Popular chino.


Este incremento de actividad ciber-ofensiva rusa queda enmarcada en los sucesos ocurridos durante el año en Ucrania: La anexión de la península de Crimea en una operación realizada por soldados no identificados pertenecientes a fuerzas especiales rusas. La posterior guerra civil en las provincias del este Ucraniano, entre los leales al gobierno y rebeldes pro-rusos. Así como un incremento de la actividad militar aérea y marítima rusa en todo el mundo sin precedentes desde la guerra fría.  En algún caso esta actividad militar llego a bordear la península ibérica.

Los APT de origen chino siguieron activos durante el año, haciéndose público por parte de la empresa Novetta Solutions la existencia del China Axiom Group , según el informe divulgado este grupo ha sido calificado como mucho mas capaz y sofisticado que sus compañeros del célebre APT1. Operation SMN: Axiom Threat Actor Group Report.

En noviembre se dio a conocer la existencia de Regin , una operación APT basada en malware altamente sofisticado. Entre sus características más destacables módulos para atacar la infraestructura interna de operadores GSM. Con casi total seguridad su origen estaría en una operación del GCHQ británico , posiblemente en colaboración con la NSA. Una atribución tan concreta se debe a que este malware fue utilizado en el compromiso de Belgacom, una de las operaciones filtrada por documentos de Snowden. Asi se recogia en Secret Malware in European Union Attack Linked to U.S. and British Intelligence.

En diciembre la empresa Cylance daba a conocer  Cleaver (Operation Cleaver Report) operación detrás de la que estaría Irán , esta campaña APT se une a otras reportadas durante el año procedentes de este país como Saffron Rose o  Newscaster.

La guerra civil Siria, continuo teniendo su contraparte en internet con acciones protagonizadas por el Syrian Electronic Army , el insólito grupo hacktivista leal al presidente Assad. Sus acciones como en años anteriores se centraron en la propaganda mediante el deface de páginas web y el secuestro de cuentas de twitter de importantes organizaciones. Así por ejemplo a principios de año la cuenta oficial de twitter y el blog de las fuerzas armadas israelíes fueron momentáneamente secuestradas.

Por otro lado el grupo terrorista Estado Islámico siguió haciendo un uso propagandístico de internet, difundiendo videos y otros materiales. Formando parte integral de su estrategia de reclutamiento de voluntarios extranjeros. Entre otros ejemplos podríamos reseñar la aparición de Dabiq magazine, una cuidada publicación en PDF en ingles contraparte mas sofisticada de casos similares anteriores que ya tratamos en nuestra entrada PSYOPS y la Jihad en Internet. No obstante a finales de año el Citizen Lab reportaba el uso de malware contra activistas sirios opuestos al Estado Islámico, lo que de confirmarse supondría un salto cualitativo respecto al empleo de internet por el grupo terrorista. Citizen Lab: Malware Attack Targeting Syrian ISIS critics.

En Agosto la compañía Gamma International se veía comprometida. Se trata de la creadora del software espía comercial FinFisher del que se conoce su utilización por algunos gobiernos. Se filtró por torrent un total de 40GB de información, incluyendo precios, catálogo de productos, información técnica, etc. Tambien se hicieron publicos los detalles de como realizo su intrusión, algo que trataron desde SbD: ¿Como hackearon a Gamma Internacional?.

No fue esa la primera en el año que una empresa privada de “ciberarmas” era puesta en el punto de mira de la opinión pública. Anteriormente en junio Citizen Lab había publicado un informe analizando en profundidad el malware comercial RCS de Hacking Team “Police Story: Hacking Team’s GovernmentSurveillance Malware”.


Terminaba noviembre cuando la empresa Sony se vio víctima de un ataque que supuso la divulgación de datos financieros y personales de trabajadores, películas sin estrenar, comunicaciones internas y otras filtraciones. Al mismo tiempo aparecieron variantes del malware Destover firmadas con certificados robados a Sony.  Como resultado la imagen pública e incluso la cotización en bolsa se vio seriamente afectada. Poco se sabe de GOP, Guardianes de la Paz, grupo que se responsabilizo de esta acción. Entre las teorías mas comentadas sostenida incluso por el FBI,  Corea del Norte estaría detrás de este ataque. El motivo el próximo estreno de una comedia protagonizada por Seth Rogen y James Franco, donde los protagonistas deben asesinar al líder de Corea del Norte, Kim Jon-Un. Finalmente Sony anuncio que retiraba la fecha de estreno prevista del film debido a las amenazas vertidas por el grupo GOP.        

Si la intrusión en Sony tuvo una especial relevancia mediática, otros ataques a empresas privadas pasaron mas desapercibidos aunque no por ello son hitos menos importantes en el ámbito de la Ciberdefensa. Así  en julio la atacada había sido la norteamericana USIS . Esta empresa privada era contratista para el gobierno norteamericano realizando las investigaciones de seguridad sobre el personal que solicita acreditaciones para el acceso a información clasificada. Se desconoce la identidad de los atacantes y la información sustraída. Pero es evidente el valor que puede tener para los servicios de inteligencia de un potencial enemigo un listado de personas que manejan información secreta.

No siempre es posible atribuir el origen de un ataque, en otros casos es incluso difícil determinar si el ataque se ha producido o la intencionalidad de un suceso. Como ejemplo durante el año Dyn Research público diversas instancias de errores de enrutado BGP que provocaron que el tráfico de internet tomara rutas no óptimas para llegar a su destino. Por ejemplo casos en que trafico local Ruso acabara siendo dirigido atravesando China. Dyn Research: Chinese Routing Errors Redirect Russian Traffic. ¿Errores puntuales por parte de operadores de telecomunicaciones? ¿Operaciones intencionadas de actores gubernamentales para el secuestro de tráfico de internet?

Un muestra de lo que ha avanzado la ciberguerra es que ya se empieza a tratar no como un tema de futuro, si no que ya empezamos a tener un pasado a nuestras espaldas. Así este año se publicaron dos libros que se centran esta historia reciente. Se trata de @War: The Rise of the Military-Internet Complex de Shane Harris , periodista habitual del Foreign Policy Magazine. Y por otro lado Countdown to Zero Day: Stuxnet and the Launchof the World's First Digital Weapon de Kim Zetter periodista freelance que ha trabajado en medios como Los Angeles Times, PC World o Wired.

Durante el año se descubrieron una serie de vulnerabilidades de alto impacto que dieron lugar al fenómeno de las vulnerabilidades con nombre propio, y supusieron la necesidad de actualización urgente de gran cantidad de sistemas. Entre otras: Heartbleed, ShellSock, Goto Fail, Android Universal XSS (UXSS), MS14-066 y MS14-068

Centrándonos en nuestro país, el descubrimiento de “Careto” en febrero suscito un gran revuelo. Se trataba de un malware con características APT claramente diseñado por un actor de tipo estatal. La presencia de la cadena de texto “careto” y que entre los objetivos estuvieran Marruecos, Gibraltar y algunos países sudamericanos levanto la sospecha de que pudiera tener un origen Español. Diversos medios en nuestro pais recogieron estas teorias, por ejemplo El diario ¿Puede estar España detrás del malware Careto/The Mask?

En agosto, Kaspersky daba a conocer otra operación APT de origen hispanoparlante, “El Machete”. Kaspersky Lab identifies a cyber-espionage campaign targeting Latin America.  En este caso sus objetivos eran importantes organizaciones y gobierno de Venezuela, Ecuador, Colombia, Perú, Cuba, España e incluso una embajada Rusa en uno de los países citados.

El año en España se ha saldado con un importante aumento de todo lo relacionado difusión del conocimiento en el ámbito la Ciberdefensa, realizándose gran cantidad de jornadas, cursos y otras actividades de concienciación. Desde Areopago21 colaboramos en un evento realizado en la Universidad de Murcia. Entre los participantes habituales en ese tipo de jornadas no ha faltado personal del MCCD, Mando Conjunto de Ciberdefensa de nuestras fuerzas armadas. Este mando celebraba en septiembre su primer aniversario desde la obtención de la IOC, Capacidad Inicial Operación.

En octubre el Instituto Nacional de las Tecnologías de la Comunicación (INTECO), paso a ser el Instituto Nacional de Ciberseguridad (INCIBE). Una denominación que se ajusta mejor a sus funciones en los últimos tiempos, dirigidas en exclusiva al área de la seguridad en internet. En el 2014 INCIBE llevo a cabo diversas actividades destacables como la realización de la primera edición del Curso avanzado de Ciberseguridad en Sistemas de Control Industrial o el evento CyberCamp 2014.


Conclusiones


En vista de lo ocurrido este año podemos observar diversas tendencias e intentar pronosticar lo que nos depara el próximo año:


Cada vez más naciones disponen y hacen uso de ataques del tipo APT. Incluso las más modestas que no disponen de una capacidad propia de desarrollo hacen uso de malware “nivel gubernamental” ofrecidos por empresas comerciales. Se podría decir que estamos viviendo una carrera ciber-armamentística en la que ningún país quiere quedarse atrás de los demás.


Puesto que cada vez es mas común que los ataques APT sean identificados y expuestos públicamente, es de supone que se realicen cambios para evitar su atribución. Por ejemplo un aumento de variantes de malware, técnicas agent-less. Así como la división de los grupos grandes en otros más pequeños, acciones de bandera falsa o desinformación para dificultar la atribución.


En el lado positivo observamos una mayor concienciación en la protección y especialmente en nuestro país el salto fue notable. La Ciberdefensa ya se considera un campo asentado, el planeamiento que se realiza empieza ha ser a nivel estratégico y a largo plazo.