{"id":96228,"date":"2020-10-09T19:42:19","date_gmt":"2020-10-09T17:42:19","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit"},"modified":"2020-10-09T19:42:19","modified_gmt":"2020-10-09T17:42:19","slug":"nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","title":{"rendered":"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto\" src=\"\/wp-content\/uploads\/2020\/10\/b57d6aa03463566d8f17c4b51246a07e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Las empresas de antivirus, expertos en seguridad y simples entusiastas publican en internet sistemas trampa: honeypots, para \"atrapar\" nuevas variedades de virus o identificar t\u00e1cticas de hackers inusuales. Los honeypots son tan comunes que los cibercriminales han desarrollado una especie de inmunidad: r\u00e1pidamente identifican que se trata de una trampa y simplemente la ignoran. Para investigar la t\u00e1ctica de los hackers modernos, creamos un honeypot realista que vivi\u00f3 en internet durante siete meses, atrayendo ataques diversos. Sobre c\u00f3mo fue eso, hablamos en nuestra investigaci\u00f3n \"<noindex><a rel=\"nofollow\" href=\"https:\/\/documents.trendmicro.com\/assets\/white_papers\/wp-caught-in-the-act-running-a-realistic-factory-honeypot-to-capture-real-threats.pdf\">Atrapados en el Acto: Ejecutando un Honeypot Industrial Realista para Capturar Amenazas Reales<\/a><\/noindex>\u201c. Algunos hechos de la investigaci\u00f3n se presentan en este post. <\/i><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Desarrollo del honeypot: lista de verificaci\u00f3n<\/h3>\n<p>\nLa principal tarea al crear nuestra super trampa fue evitar que los hackers, que mostraron inter\u00e9s en ella, nos descubrieran. Para esto, tuvimos que realizar un gran trabajo: <\/p>\n<ol>\n<li>Crear una leyenda realista sobre la empresa, que incluyera nombres y fotos de empleados, n\u00fameros de tel\u00e9fono y correos electr\u00f3nicos.<\/li>\n<li>Dise\u00f1ar e implementar un modelo de infraestructura industrial que coincidiera con la leyenda de las actividades de nuestra empresa. <\/li>\n<li>Decidir qu\u00e9 servicios de red estar\u00edan disponibles externamente, pero sin abrir puertos vulnerables, para que esto no pareciera una trampa obvia. <\/li>\n<li>Organizar la visibilidad de una filtraci\u00f3n de informaci\u00f3n sobre un sistema vulnerable y difundir esos datos entre posibles atacantes.<\/li>\n<li>Implementar una observaci\u00f3n discreta de las acciones de los hackers dentro de la infraestructura de la trampa. <\/li>\n<\/ol>\n<p>\nY ahora, hablemos de todo en orden.<\/p>\n<h3><b>Creando la leyenda<\/b><\/h3>\n<p>\nLos cibercriminales ya est\u00e1n acostumbrados a encontrar muchos honeypots, as\u00ed que la parte m\u00e1s avanzada de ellos realiza una investigaci\u00f3n profunda de cada sistema vulnerable para asegurarse de que no es una trampa. Por la misma raz\u00f3n, buscamos no solo la realismo del honeypot en t\u00e9rminos de dise\u00f1o y aspectos t\u00e9cnicos, sino que tambi\u00e9n creamos la apariencia de una empresa real.<\/p>\n<p>Poni\u00e9ndonos en el lugar de un hipot\u00e9tico culhacker, desarrollamos un algoritmo de verificaci\u00f3n que pudiera distinguir un sistema real de una trampa. Inclu\u00eda la b\u00fasqueda de direcciones IP de la empresa en sistemas de reputaci\u00f3n, la investigaci\u00f3n inversa de la historia de direcciones IP, la b\u00fasqueda de nombres y palabras clave relacionadas con la empresa, as\u00ed como con sus contrapartes y muchas otras cosas. Al final, la leyenda result\u00f3 ser bastante convincente y atractiva.<\/p>\n<p>Decidimos posicionar la trampa como una peque\u00f1a boutique de prototipado industrial que trabaja para clientes an\u00f3nimos de gran envergadura en los sectores militar y aeron\u00e1utico. Esto nos libraba de las complicaciones legales asociadas al uso de una marca ya existente.<\/p>\n<p>A continuaci\u00f3n, necesit\u00e1bamos idear una visi\u00f3n, una misi\u00f3n y un nombre para la organizaci\u00f3n. Decidimos que nuestra empresa ser\u00eda una startup con un peque\u00f1o n\u00famero de empleados, cada uno de los cuales era un fundador. Esto a\u00f1ad\u00eda credibilidad a la leyenda sobre la especializaci\u00f3n de nuestro negocio, lo que le permit\u00eda trabajar en proyectos delicados para clientes grandes e importantes. Quer\u00edamos que nuestra empresa aparentara ser d\u00e9bil en t\u00e9rminos de ciberseguridad, pero al mismo tiempo deb\u00eda ser obvio que trabajamos con activos importantes en sistemas objetivo.<\/p>\n<p><img decoding=\"async\" alt=\"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto\" src=\"\/wp-content\/uploads\/2020\/10\/cefb9d754e08689bc4cedc91efa53bdc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Captura de pantalla del sitio web del honeypot MeTech. Fuente: Trend Micro<\/i><\/p>\n<p>Elegimos la palabra MeTech como nombre para la empresa. Creamos el sitio utilizando una plantilla gratuita. Las im\u00e1genes las tomamos de bancos de fotos, usando las menos populares y modific\u00e1ndolas para hacerlas menos reconocibles. <\/p>\n<p>Quer\u00edamos que la empresa pareciera real, por lo que necesit\u00e1bamos a\u00f1adir empleados con habilidades profesionales que coincidieran con el perfil de la empresa. Creamos nombres y personalidades para ellos, y luego intentamos elegir im\u00e1genes de bancos de fotos de acuerdo con la pertenencia \u00e9tnica. <\/p>\n<p><img decoding=\"async\" alt=\"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto\" src=\"\/wp-content\/uploads\/2020\/10\/3b7fa0a8287500349c0a25aa464fee2a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i><i>Captura de pantalla del sitio web del honeypot MeTech. Fuente: Trend Micro<\/i><\/i><\/p>\n<p>Para no ser descubiertos, busc\u00e1bamos fotos grupales de buena calidad de las que poder seleccionar los rostros que necesit\u00e1bamos. Sin embargo, luego desechamos esta opci\u00f3n, ya que un potencial hacker podr\u00eda utilizar la b\u00fasqueda inversa de im\u00e1genes y descubrir que nuestros \"empleados\" solo exist\u00edan en bancos de fotos. Al final, utilizamos fotograf\u00edas de personas inexistentes, creadas mediante redes neuronales.<\/p>\n<p>Los perfiles de empleados publicados en el sitio conten\u00edan informaci\u00f3n importante sobre sus habilidades t\u00e9cnicas, pero evitamos mencionar instituciones educativas y ciudades espec\u00edficas.<br \/>\nPara crear los buzones de correo, utilizamos el servidor del proveedor de hosting, y luego alquilamos varios n\u00fameros de tel\u00e9fono en EE. UU. y los combinamos en una central telef\u00f3nica virtual con men\u00fa de voz y contestador autom\u00e1tico.<\/p>\n<h3><b>Infraestructura del honeypot<\/b><\/h3>\n<p>\nPara evitar ser descubiertos, decidimos utilizar una combinaci\u00f3n de hardware industrial real, computadoras f\u00edsicas y m\u00e1quinas virtuales protegidas. Anticip\u00e1ndonos, podemos decir que verificamos los resultados de nuestros esfuerzos con el motor de b\u00fasqueda Shodan, y mostr\u00f3 que el honeypot parece un sistema industrial real.<\/p>\n<p><img decoding=\"async\" alt=\"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto\" src=\"\/wp-content\/uploads\/2020\/10\/77ff6f72dacafcf9326161f2150c91b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Resultado del escaneo del honeypot con Shodan. Fuente: Trend Micro<\/i><\/p>\n<p>Como \"hardware\" para nuestra trampa, utilizamos cuatro PLC:<\/p>\n<ul>\n<li> Siemens S7-1200,<\/li>\n<li>dos AllenBradley MicroLogix 1100,<\/li>\n<li>Omron CP1L.<\/li>\n<\/ul>\n<p>\nEstos PLC fueron elegidos por su popularidad en el mercado mundial de sistemas de control. Adem\u00e1s, cada uno de estos controladores utiliza su propio protocolo, lo que nos permiti\u00f3 verificar cu\u00e1l de los PLC ser\u00eda atacado m\u00e1s a menudo y si despertar\u00edan el inter\u00e9s de alguien en general. <\/p>\n<p><img decoding=\"async\" alt=\"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto\" src=\"\/wp-content\/uploads\/2020\/10\/f575a4cabd0b38f1af43b8d20cc0a8d4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>El equipo de nuestra \"f\u00e1brica\" trampa. Fuente: Trend Micro<\/i><\/p>\n<p>No solo colocamos los dispositivos y los conectamos a Internet. Programamos cada controlador para realizar tareas, entre las que se inclu\u00edan<\/p>\n<ul>\n<li>mezcla,<\/li>\n<li>control de la quemador y de la cinta transportadora,<\/li>\n<li>paletizaci\u00f3n utilizando un manipulador rob\u00f3tico.<\/li>\n<\/ul>\n<p>\nY para que el proceso de producci\u00f3n fuera realista, programamos la l\u00f3gica para cambiar aleatoriamente los par\u00e1metros de retroalimentaci\u00f3n, simular el encendido y apagado de motores, y activar y desactivar el quemador.<\/p>\n<p>En nuestra f\u00e1brica hab\u00eda tres computadoras virtuales y una f\u00edsica. Las virtuales se usaron para controlar la planta, el robot paletizador y como puesto de trabajo del ingeniero programador de PLC. La computadora f\u00edsica funcionaba como servidor de archivos.<\/p>\n<p>Adem\u00e1s de monitorear ataques a los PLC, quer\u00edamos seguir el estado de los programas cargados en nuestros dispositivos. Para ello, creamos una interfaz que permit\u00eda determinar r\u00e1pidamente c\u00f3mo se hab\u00edan modificado los estados de nuestros mecanismos de ejecuci\u00f3n virtuales y configuraciones. Desde la etapa de planificaci\u00f3n, descubrimos que era mucho m\u00e1s f\u00e1cil hacerlo a trav\u00e9s de un programa de gesti\u00f3n que mediante la programaci\u00f3n directa de la l\u00f3gica del controlador. La interfaz de gesti\u00f3n de dispositivos de nuestro honeypot se abri\u00f3 a trav\u00e9s de VNC sin contrase\u00f1a.<\/p>\n<p>Los robots industriales son un componente clave de la producci\u00f3n inteligente moderna. Por ello, decidimos agregar un robot y un terminal de control para gestionar \u00e9l en el equipo de nuestra f\u00e1brica trampa. Para hacer la \"f\u00e1brica\" m\u00e1s realista, instalamos en el terminal de control un software real que los ingenieros utilizan para programar gr\u00e1ficamente la l\u00f3gica del robot. Dado que los robots industriales suelen estar en una red interna aislada, decidimos dejar el acceso sin protecci\u00f3n a trav\u00e9s de VNC solo al terminal de control.<\/p>\n<p><img decoding=\"async\" alt=\"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto\" src=\"\/wp-content\/uploads\/2020\/10\/157e4891ccf19fb93d3b925309543c9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Entorno RobotStudio con el modelo 3D de nuestro robot. Fuente: Trend Micro<\/i><\/p>\n<p>En la m\u00e1quina virtual con el terminal de control del robot, instalamos el entorno de programaci\u00f3n RobotStudio de ABB Robotics. Configurando RobotStudio, abrimos en \u00e9l el archivo de simulaci\u00f3n de nuestro robot para que su imagen 3D se mostrase en la pantalla. Como resultado, Shodan y otros motores de b\u00fasqueda, al descubrir un servidor VNC desprotegido, obtendr\u00e1n esta imagen de la pantalla y la mostrar\u00e1n a quienes busquen robots industriales con acceso abierto a su gesti\u00f3n. <\/p>\n<p>El sentido de tal atenci\u00f3n a los detalles era crear un objetivo atractivo y lo m\u00e1s realista posible para los atacantes, que al descubrirlo regresaran a \u00e9l una y otra vez.<\/p>\n<p><b><\/p>\n<h3>Terminal del ingeniero<\/h3>\n<p><\/b><br \/>\nPara programar la l\u00f3gica del PLC, a\u00f1adimos un ordenador ingenieril a la infraestructura. En \u00e9l se instal\u00f3 software industrial para la programaci\u00f3n de PLC:<\/p>\n<ul>\n<li>TIA Portal para Siemens,<\/li>\n<li>MicroLogix para el controlador Allen-Bradley,<\/li>\n<li>CX-One para Omron.<\/li>\n<\/ul>\n<p>\nDecidimos que el puesto de trabajo del ingeniero no estar\u00eda disponible fuera de la red. En su lugar, establecimos la misma contrase\u00f1a para la cuenta de administrador que en los puestos de control de robot accesibles desde Internet y en el puesto de control de la f\u00e1brica. Esta configuraci\u00f3n es bastante com\u00fan en muchas empresas.<br \/>\nLamentablemente, a pesar de todos nuestros esfuerzos, ning\u00fan atacante ha llegado al puesto del ingeniero.<\/p>\n<h3>Servidor de archivos<\/h3>\n<p>\nLo necesit\u00e1bamos como cebo para los atacantes y como medio para respaldar nuestros propios \"trabajos\" en la f\u00e1brica trampa. Esto nos permiti\u00f3 intercambiar archivos con nuestro honeypot mediante dispositivos USB, sin dejar rastro en la red de trampa. Como sistema operativo para el servidor de archivos, instalamos Windows 7 Pro, en el que creamos una carpeta compartida, accesible para lectura y escritura por cualquiera.<\/p>\n<p>Al principio no establecimos ninguna jerarqu\u00eda de carpetas y documentos en el servidor de archivos. Sin embargo, luego descubrimos que los atacantes estaban estudiando activamente esta carpeta, por lo que decidimos llenarla con varios archivos. Para ello, escribimos un script en Python que creaba un archivo de tama\u00f1o aleatorio con una de las extensiones especificadas, generando el nombre basado en un diccionario. <\/p>\n<p><img decoding=\"async\" alt=\"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto\" src=\"\/wp-content\/uploads\/2020\/10\/5c1ec2c139d04200849443771b48872a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Script para generar nombres de archivos atractivos. Fuente: Trend Micro<\/i><\/p>\n<p>Despu\u00e9s de ejecutar el script, obtuvimos el resultado deseado en forma de una carpeta llena de archivos con nombres muy interesantes. <\/p>\n<p><img decoding=\"async\" alt=\"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto\" src=\"\/wp-content\/uploads\/2020\/10\/a1842a978ecb400e4390274e202af6f0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Resultado del script. Fuente: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>Entorno de monitoreo<\/h3>\n<p><\/b><br \/>\nDespu\u00e9s de dedicar tanto esfuerzo a crear una empresa realista, simplemente no pod\u00edamos permitirnos fallar en el entorno para monitorear a nuestros \"visitantes\". Necesit\u00e1bamos obtener todos los datos en tiempo real de manera que los atacantes no notaran que estaban siendo observados. <\/p>\n<p>Implementamos esto utilizando cuatro adaptadores USB-Ethernet, cuatro divisores Ethernet SharkTap, Raspberry Pi 3 y un gran disco duro externo. El esquema de nuestra red era el siguiente: <\/p>\n<p><img decoding=\"async\" alt=\"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto\" src=\"\/wp-content\/uploads\/2020\/10\/2288c39fa3c4ceee6f5f30dd012de269.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Esquema de la red del honeypot con el equipo de monitoreo. Fuente: Trend Micro<\/i><\/p>\n<p>Colocamos tres divisores SharkTap para monitorear todo el tr\u00e1fico externo hacia los PLC, que solo eran accesibles desde la red interna. El cuarto SharkTap monitoreaba el tr\u00e1fico de los hu\u00e9spedes de la m\u00e1quina virtual vulnerable. <\/p>\n<p><img decoding=\"async\" alt=\"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto\" src=\"\/wp-content\/uploads\/2020\/10\/9440a392352b104c27056ee00bc3b2a9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Divisor Ethernet SharkTap y enrutador Sierra Wireless AirLink RV50. Fuente: Trend Micro<\/i><\/p>\n<p>Raspberry Pi realiz\u00f3 una captura de tr\u00e1fico diario. La conexi\u00f3n a Internet se organiz\u00f3 mediante un enrutador celular Sierra Wireless AirLink RV50, com\u00fanmente utilizado en instalaciones industriales. <\/p>\n<p>Desafortunadamente, este enrutador no permit\u00eda bloquear selectivamente ataques que no se ajustaran a nuestros planes, por lo que a\u00f1adimos un firewall Cisco ASA 5505 en modo transparente para realizar bloqueos con un impacto m\u00ednimo en la red. <\/p>\n<p><b><\/p>\n<h3>An\u00e1lisis de tr\u00e1fico<\/h3>\n<p><\/b><br \/>\nTshark y tcpdump son adecuados para resolver r\u00e1pidamente problemas inmediatos, pero en nuestro caso, sus capacidades fueron insuficientes, ya que ten\u00edamos varios gigabytes de tr\u00e1fico que estaban siendo analizados por varias personas. Utilizamos el analizador de c\u00f3digo abierto Moloch, desarrollado por AOL. Su funcionalidad es comparable a la de Wireshark, pero tiene m\u00e1s opciones para colaboraci\u00f3n, descripci\u00f3n y etiquetado de paquetes, exportaci\u00f3n y otras tareas.<\/p>\n<p>Dado que no quer\u00edamos procesar los datos recogidos en las computadoras del honeypot, los volquetes PCAP se exportaban todos los d\u00edas a un almacenamiento AWS, desde donde los import\u00e1bamos a la m\u00e1quina con Moloch. <\/p>\n<h3><b>Grabaci\u00f3n de pantalla <\/b><\/h3>\n<p>\nPara documentar las acciones de los hackers en nuestro honeypot, escribimos un script que tomaba capturas de pantalla de la m\u00e1quina virtual a intervalos regulares y, al comparar con la captura anterior, determinaba si hab\u00eda algo ocurriendo o no. Al detectar actividad, el script iniciaba la grabaci\u00f3n de pantalla. Este enfoque result\u00f3 ser el m\u00e1s efectivo. Tambi\u00e9n intentamos analizar el tr\u00e1fico VNC de los volquetes PCAP para entender qu\u00e9 cambios ocurrieron en el sistema, pero al final, la grabaci\u00f3n de pantalla que implementamos result\u00f3 ser m\u00e1s simple y clara. <\/p>\n<p><b><\/p>\n<h3>Monitoreo de sesiones VNC<\/h3>\n<p><\/b><br \/>\nPara esto, utilizamos Chaosreader y VNCLogger. Ambas utilidades extraen pulsaciones de teclas del volquete PCAP, pero VNCLogger maneja de manera m\u00e1s precisa las teclas como Retroceso, Enter y Ctrl.<\/p>\n<p>VNCLogger tiene dos desventajas. Primero: solo puede extraer teclas 'escuchando' el tr\u00e1fico en la interfaz, por lo que tuvimos que simular una sesi\u00f3n VNC para \u00e9l utilizando tcpreplay. La segunda desventaja de VNCLogger es la misma que la de Chaosreader: ambos no muestran el contenido del portapapeles. Para esto, tuvimos que recurrir a Wireshark. <\/p>\n<p><b><\/p>\n<h3>Atraemos a los hackers<\/h3>\n<p><\/b><br \/>\nCreamos un honeypot para que fuera atacado. Para lograr esto, simulamos una filtraci\u00f3n de informaci\u00f3n destinada a atraer la atenci\u00f3n de posibles hackers. En el honeypot se abrieron los siguientes puertos: <\/p>\n<p><img decoding=\"async\" alt=\"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto\" src=\"\/wp-content\/uploads\/2020\/10\/0defa27d76010837c00aa7b97e993ac0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nEl puerto RDP tuvo que cerrarse poco despu\u00e9s de que comenzara a funcionar, ya que una gran cantidad de tr\u00e1fico de escaneo caus\u00f3 problemas de rendimiento en nuestra red.<br \/>\nLas terminales VNC inicialmente funcionaron en modo de 'solo vista' sin contrase\u00f1a, y luego 'por error' las cambiamos a modo de acceso completo. <\/p>\n<p>Para atraer atacantes, publicamos dos anuncios con informaci\u00f3n 'filtrada' sobre un sistema industrial disponible en PasteBin.<\/p>\n<p><img decoding=\"async\" alt=\"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto\" src=\"\/wp-content\/uploads\/2020\/10\/2db7cc5aa60da13a6bf70a6f5e88a934.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Uno de los anuncios publicados en PasteBin para atraer ataques. Fuente: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>Ataques<\/h3>\n<p><\/b><br \/>\nEl honeypot estuvo en l\u00ednea durante aproximadamente siete meses. El primer ataque ocurri\u00f3 un mes despu\u00e9s de que el honeypot se pusiera en l\u00ednea. <\/p>\n<p><b>Esc\u00e1neres<\/b><\/p>\n<p>Hubo mucho tr\u00e1fico de esc\u00e1neres de empresas conocidas \u2014 ip-ip, Rapid, Shadow Server, Shodan, ZoomEye y otros. Fueron tantos que tuvimos que excluirlos <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/es\/lir\/ipv4\/\"   title=\"IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"676\">IP<\/a> del an\u00e1lisis: 610 de 9452 o el 6.45% de todas las direcciones IP \u00fanicas pertenec\u00edan a esc\u00e1neres completamente leg\u00edtimos.<\/p>\n<p><b>Estafadores<\/b><\/p>\n<p>Uno de los mayores riesgos que tuvimos que enfrentar fue el uso de nuestro sistema con fines delictivos: para comprar tel\u00e9fonos inteligentes a trav\u00e9s de la cuenta del abonado, canjear millas de aerol\u00edneas utilizando tarjetas de regalo y otros tipos de fraude.<\/p>\n<p><b>Mineros<\/b><\/p>\n<p>Uno de los primeros visitantes de nuestro sistema result\u00f3 ser un minero. Carg\u00f3 en \u00e9l software para la miner\u00eda de Monero. No podr\u00eda ganar mucho con nuestro sistema espec\u00edfico debido a su bajo rendimiento. Sin embargo, si se unieran los esfuerzos de varias decenas o incluso cientos de tales sistemas, podr\u00eda resultar bastante bien. <\/p>\n<p><b>Ransomware <\/b><\/p>\n<p>Durante el tiempo de operaci\u00f3n del honeypot, nos encontramos dos veces con verdaderos ransomware. En el primer caso, se trataba de Crysis. Sus operadores ingresaron al sistema a trav\u00e9s de VNC, pero luego instalaron TeamViewer y, con \u00e9l, realizaron m\u00e1s acciones. Esperando el mensaje de rescate que exig\u00eda un pago de 10 mil d\u00f3lares en BTC, iniciamos comunicaci\u00f3n con los delincuentes pidi\u00e9ndoles que descifraran uno de los archivos. Cumplieron nuestra solicitud y repitieron la exigencia de rescate. Logramos negociar hasta 6 mil d\u00f3lares, tras lo cual simplemente reinstalamos el sistema en una m\u00e1quina virtual, ya que hab\u00edamos obtenido toda la informaci\u00f3n necesaria. <\/p>\n<p>El segundo ransomware result\u00f3 ser Phobos. El hacker que lo instal\u00f3 revis\u00f3 el sistema de archivos del honeypot y escane\u00f3 la red durante una hora, antes de finalmente instalar el ransomware. <br \/>\nEl tercer ataque de ransomware result\u00f3 ser falso. Un 'hacker' desconocido descarg\u00f3 en nuestro sistema el archivo haha.bat, y luego de un tiempo observamos c\u00f3mo intentaba hacer que funcionara. Uno de sus intentos fue renombrar haha.bat a haha.rnsmwr. <\/p>\n<p><img decoding=\"async\" alt=\"Inevitablemente atractivo: c\u00f3mo creamos un honeypot que no puede ser descubierto\" src=\"\/wp-content\/uploads\/2020\/10\/cab8571ce84fd25eed10d3f14ed3bff6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>El 'hacker' aument\u00f3 la malicia del archivo bat, cambiando su extensi\u00f3n a .rnsmwr. Fuente: Trend Micro<\/i><\/p>\n<p>Cuando finalmente el bat comenz\u00f3 a ejecutarse, el 'hacker' lo edit\u00f3, aumentando el rescate de 200 a 750 d\u00f3lares. Despu\u00e9s de eso, 'cifr\u00f3' todos los archivos, dej\u00f3 un mensaje de rescate en el escritorio y desapareci\u00f3, cambiando las contrase\u00f1as en nuestro VNC. <\/p>\n<p>Un par de d\u00edas despu\u00e9s, el hacker regres\u00f3 y, para recordarnos su presencia, ejecut\u00f3 el bat que abr\u00eda numerosas ventanas con un sitio porno. Al parecer, as\u00ed intentaba atraer atenci\u00f3n a su demanda.<\/p>\n<p><b><\/p>\n<h3>Resultados<\/h3>\n<p><\/b><br \/>\nDurante la investigaci\u00f3n, qued\u00f3 claro que tan pronto como se publicaron las notificaciones sobre la vulnerabilidad, el honeypot atrajo atenci\u00f3n, y la actividad creci\u00f3 d\u00eda a d\u00eda. Para que la trampa atrajera atenci\u00f3n, se tuvo que permitir numerosas violaciones de seguridad en nuestra empresa ficticia. Desafortunadamente, esta situaci\u00f3n no es rara entre muchas empresas reales que carecen de personal de TI y ciberseguridad profesional.<\/p>\n<p>En general, las organizaciones deben utilizar el principio de menor privilegio, mientras que nosotros implementamos su opuesto absoluto para atraer a los atacantes. Y cuanto m\u00e1s tiempo observamos los ataques, m\u00e1s sofisticados se volv\u00edan en comparaci\u00f3n con los m\u00e9todos est\u00e1ndar de pruebas de penetraci\u00f3n.<\/p>\n<p>Y lo m\u00e1s importante: todos estos ataques habr\u00edan fracasado si se hubieran implementado medidas de seguridad adecuadas al configurar la red. Las organizaciones deben asegurarse de que su equipo y componentes de infraestructura industrial no sean accesibles desde internet, como hicimos intencionadamente en nuestra trampa. <\/p>\n<p>Aunque no registramos ning\u00fan ataque en el ARM del ingeniero, a pesar de utilizar la misma contrase\u00f1a de administrador local en todas las computadoras, se debe evitar tal pr\u00e1ctica para minimizar la posibilidad de intrusiones. Despu\u00e9s de todo, una seguridad d\u00e9bil sirve como una invitaci\u00f3n adicional para atacar a los sistemas industriales, que desde hace tiempo han despertado el inter\u00e9s de los cibercriminales.<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/trendmicro\/blog\/490406\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0418\u0411-\u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u044d\u043d\u0442\u0443\u0437\u0438\u0430\u0441\u0442\u044b \u0432\u044b\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0432 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u044b-\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0438 \u2014 \u0445\u0430\u043d\u0438\u043f\u043e\u0442\u044b, \u0447\u0442\u043e\u0431\u044b \u00ab\u043f\u043e\u0439\u043c\u0430\u0442\u044c \u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb \u0441\u0432\u0435\u0436\u0443\u044e \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0438\u0440\u0443\u0441\u0430 \u0438\u043b\u0438 \u0432\u044b\u044f\u0432\u0438\u0442\u044c \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u0443\u044e \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0443\u044e \u0442\u0430\u043a\u0442\u0438\u043a\u0443. \u0425\u0430\u043d\u0438\u043f\u043e\u0442\u044b \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a \u0447\u0430\u0441\u0442\u043e, \u0447\u0442\u043e \u0443 \u043a\u0438\u0431\u0435\u0440\u043f\u0440\u0435\u0441\u0442\u0443\u043f\u043d\u0438\u043a\u043e\u0432 \u0432\u044b\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0441\u044f \u0441\u0432\u043e\u0435\u043e\u0431\u0440\u0430\u0437\u043d\u044b\u0439 \u0438\u043c\u043c\u0443\u043d\u0438\u0442\u0435\u0442: \u043e\u043d\u0438 \u0431\u044b\u0441\u0442\u0440\u043e \u0432\u044b\u044f\u0432\u043b\u044f\u044e\u0442, \u0447\u0442\u043e \u043f\u0435\u0440\u0435\u0434 \u043d\u0438\u043c\u0438 \u043b\u043e\u0432\u0443\u0448\u043a\u0430 \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0433\u043d\u043e\u0440\u0438\u0440\u0443\u044e\u0442 \u0435\u0451. \u0427\u0442\u043e\u0431\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u044c \u0442\u0430\u043a\u0442\u0438\u043a\u0443 \u0441\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0445 \u0445\u0430\u043a\u0435\u0440\u043e\u0432, \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0440\u0435\u0430\u043b\u0438\u0441\u0442\u0438\u0447\u043d\u044b\u0439 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Incre\u00edblemente atractivo: c\u00f3mo creamos un honeypot que no se puede descubrir | ProHoster","description":"Antivirus.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster","og:description":"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:19+00:00","article:modified_time":"2020-10-09T17:42:19+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:48:22","updated":"2026-02-08 20:24:02","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/96228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=96228"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/96228\/revisions"}],"predecessor-version":[{"id":157867,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/96228\/revisions\/157867"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/96229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=96228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=96228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=96228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}