Orange España, el segundo operador de telefonía móvil más grande de España, sufrió una importante interrupción del servicio el miércoles después de que una persona desconocida accediera a una cuenta que gestiona su tabla de enrutamiento global utilizando una contraseña extremadamente débil. A partir de las 9:28 UTC, un individuo con el apodo de "Snow" inició sesión en la cuenta de Orange. RIPE NCC, usando la contraseña ripeadmin. RIPE NCC Es responsable de la gestión y distribución de direcciones IP y presta servicios en 75 países de Europa, Oriente Medio y Asia Central.
Inicialmente, Snow añadió nuevas autorizaciones de origen de ruta (ROA) a la tabla de enrutamiento global, lo que en un principio no causó interrupciones. Sin embargo, posteriormente añadió ROA con orígenes falsos, lo que redujo significativamente las rutas válidas de Orange y provocó una interrupción del servicio. El problema se agravó por el uso del sistema de infraestructura de clave pública de recursos (RPKI), diseñado para prevenir el secuestro de rutas, lo que dejó la red de Orange prácticamente inoperativa.
Hudson Rock descubrió credenciales a la venta en tiendas en línea que habían sido robadas mediante malware instalado en el ordenador de Orange desde septiembre. Los investigadores también detectaron miles de otras credenciales que protegían cuentas de RIPE disponibles en estos mercados.
Este incidente pone de manifiesto la fragilidad del sistema BGP y revela graves problemas de seguridad en Orange. El uso de una contraseña débil y la falta de autenticación multifactor, así como el malware instalado en el ordenador de un empleado que permaneció indetectado durante cuatro meses, constituyen graves negligencias que jamás deberían haberse producido en una organización de la envergadura de Orange. Los investigadores esperan que este incidente sirva de advertencia a otros proveedores de servicios para que refuercen sus medidas de seguridad.
Fuente: linux.org.ru
