Vídeo de YouTube:
https://www.youtube.com/watch?v=v7MqvkF1MOM
Artículo
En este episodio resumiremos el análisis que se realiza en el canal SANS ISC Demos de YouTube en el que se examina el sofisticado ataque a la cadena de suministro de SolarWinds, conocido como Sunburst, y el papel del grupo de inteligencia ruso APT29.
SolarWinds, fundada en 1999, creció hasta convertirse en un gigante de la gestión de TI. Para 2020, su plataforma Orion monitoreaba las redes de más de 300,000 clientes a nivel global.
Entre sus clientes se encontraban entidades críticas como el Tesoro de Estados Unidos, el Departamento de Comercio, partes del Pentágono y empresas de la lista Fortune 500. SolarWinds había construido una reputación de fiabilidad y seguridad, integrándose en infraestructuras críticas.
Sin embargo, en diciembre de 2020, la compañía fue víctima de lo que los expertos consideran el ataque a la cadena de suministro más sofisticado de la historia. Las vulneraciones se habían estado desarrollando silenciosamente durante meses, e incluso años.
Operadores de inteligencia rusos, identificados como APT29 o Cozy Bear, lograron transformar el software legítimo de SolarWinds en un caballo de Troya. En 2019, una puerta trasera fue insertada discretamente en la plataforma Orion de SolarWinds.
El malware, denominado Sunburst, se distribuyó como actualizaciones de software rutinarias, firmadas digitalmente por la propia SolarWinds. Esto hizo que las organizaciones afectadas lo instalaran sin sospechar, creyendo que eran parches de seguridad legítimos.
Aproximadamente 18,000 organizaciones instalaron esta actualización troyanizada entre marzo y mayo de 2020. El ataque provocó una crisis de confianza en la comunidad de ciberseguridad, dando lugar a un enfoque de "confianza cero".
Sunburst estaba diseñado para extraer información valiosa, como configuraciones de red, métricas de salud del servidor, datos de rendimiento del sistema y credenciales administrativas. Esta información se utilizaba para identificar objetivos de alto valor en redes gubernamentales y del sector privado, incluyendo servidores de correo electrónico y entornos en la nube.
La sofisticación del ataque se manifestó en el uso de un algoritmo de generación de dominios, o DGA, para el comando y control. Esta técnica permitió el direccionamiento selectivo de organizaciones y evadió la detección, convirtiendo eficazmente el software de confianza en una plataforma de espionaje en tiempo real.
Además, los atacantes utilizaron un 'dropper' solo de memoria llamado Teardrop, que no dejó artefactos forenses tradicionales. Esto hizo que la detección fuera aún más difícil para los defensores, revelando un alto nivel de disciplina operacional y entrenamiento profesional por parte de los operadores.
Este caso subraya la continua evolución de las tácticas de APT29, que refina constantemente sus métodos para ofuscar su actividad y evitar la detección. Las organizaciones deben reevaluar continuamente su postura de seguridad en la nube y las estrategias de detección frente a amenazas cada vez más sigilosas y persistentes.


