Ataque de troyano backdoor contra un laboratorio de manufactura
- Año del evento
- 2004
- Fiabilidad
- Confirmed
- País
- Unknown
- Industria
- Electronic Manufacturing
Descripción
Este incidente describe un ataque complejo y de amplio alcance basado en malware contra los sistemas de laboratorio de manufactura de un importante fabricante de electrónica. El laboratorio era una gran instalación integrada de pruebas y desarrollo con una cantidad significativa de servidores Windows y máquinas de desarrollo distribuidas en varios edificios. El ataque fue un troyano backdoor que en ese momento era una variante nueva y desconocida. No se sabe si fue un ataque dirigido ni cuál era la intención del ataque.
Inicialmente, parecía que solo un servidor había sido infectado y luego limpiado automáticamente por su software antivirus. La inspección de los logs antivirus de este servidor indicó que el virus había sido eliminado. Lamentablemente, una investigación posterior demostró que no era así. El virus había creado un archivo llamado administrator.txt que contenía una lista de direcciones IP de todas las máquinas del laboratorio, junto con todos los nombres de cuenta registrados para cada máquina y la contraseña de esa cuenta. Muchas de las cuentas registradas eran cuentas de administrador local con contraseñas en blanco o contraseñas consistentes en la frase “password”. El virus había configurado un servidor ftp y estaba enviando esta información a una ubicación desconocida. El servidor fue desconectado y se imprimió el archivo administrator.txt.
Otro servidor experimentaba problemas similares y se tomó la decisión de desconectarlo de la red, ya que probablemente tenía un virus. Sin embargo, los usuarios se negaron porque no podían permitirse el tiempo de inactividad, por lo que se pidió a la dirección que desconectara las máquinas infectadas del laboratorio, lo que resultaría en menor producción y, por tanto, costaría dinero. En pocas horas, se descubrió que al menos la mitad de las máquinas del laboratorio estaban infectadas y fueron desconectadas de la red (con paradas de producción).
A partir de ahí, el problema se escaló y se contactó a entidades corporativas para compartir información. Se informó de la situación a los proveedores de soporte de red corporativa y de escritorio, y se llamó a seguridad de red de la organización. También se contactó a un representante del proveedor de software antivirus. El problema se consideró contenido al final del día, pero no resuelto.
Pasó casi una semana y había una necesidad desesperada de una solución inmediata. Los ingenieros decidieron invocar el equivalente de un motín reconfigurando los bancos de prueba con las máquinas conectadas a hubs y switches para conectividad. No había acceso a servidores DNS, no había proceso de comunicación ni documentación para cambiar las muchas contraseñas embebidas. Aún no había una corrección oficial disponible y algunos recursos valiosos no tenían respaldos adecuados.
Finalmente, se ayudó a los usuarios con soluciones temporales hasta que la red y todos los recursos relacionados volvieron a estar operativos.
Impacto
En total se perdieron unas 3 semanas de tiempo de desarrollo y un número incontable de otras horas relacionadas, aunque el número real no se conoce.